Aller au contenu
Règlement du forum ×
IPTV et arnaques ×

Google cross domain frame injection vulnerability


Boss_Med

Messages recommandés

syndicate.gif Google cross domain frame injection vulnerability

 

Written by Dimitris Pagkalos

 

Saturday, 11 October 2008

 

googlebug1.jpg

 

Dan Goodin wrote a good article on TheRegister.co.uk about the titled issue.

 

This is not really a new vulnerability. Stuarty first submitted this frame injection/redirect to our archive on July 2007. It is also known for more than 2 years as a method to hijack Google accounts.

 

Nevertheless, Adrian 'pagvac' Pastor from the GNUCitizen team provided a great demonstration on how attackers/phishers can exploit this bug to steal users' cleartext authentication credentials with a fake Google account login page.

 

"The result is this page, which allowed him (at time of writing, anyway) to display a fraudulent Gmail login page that displayed mail.google.com in the browser's address bar." !!!DO NOT ENTER YOUR CREDENTIALS!!!

 

Screenshot:

 

googleframeinjection.JPG

 

After a long long time...

 

"A Google spokesman said company security pros were looking into the reports."

 

C'mon Google security team! Please fix this bug for once again in record time!

 

More Google frame injections and open redirects HERE. 8-)

 

Thanks again to Adrian and Aviv for throwing light on this issue! ;-)

 

source

Lien vers le commentaire
Partager sur d’autres sites

Youuuuuuuuuuuuuuuu

 

Merci Boss_Med, énorme vulnérabilité de la part de Google, laisser des pages externe s'afficher dans une frame appartenant a une page Google c'est énorme.

 

Cette technique risque de tromper plusieurs utilisateurs (surtout si elle utilise un nom de domaine proche de google.com) et détourne facilement les algorithmes de détection du phishing qui se basent sur la verification de l'URL de la page.

 

On peut même afficher forumdz dans un page mail.google.com et le pire est que la page permet l'envoi de requêtes POST et même GET à la page qui se trouve dans le frame de manière entièrement transparente.

 

Modifié par assilabox
Lien vers le commentaire
Partager sur d’autres sites

Rejoindre la conversation

Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • Messages

    • Bonjour, c'est pas indiqué nul part que l'on abonnement est à prix réduit.  Et le problème de algerie telecom c'est qu'ils signent des conversations regide, j'ai eu le même cas que toi quand j'avais la fibre au début de mon abonnement ils m'avaient dit à l'époque que le ftth n'était pas concerné par la convention et seul l'offre adsl était réduite,  J'espère que quand on aura du 500 ou 1go ils vont pas nous dire d'attendre une nouvelle conversation pour bénéficier d'une réduction. ( et j'ai peur que ça ce passera comme ça).   
    • Oui je suis à votre disposition 
    • Ca fout les jetons. On a passé un point de non-retour terrifiant.
    • Uninhibited dating for men Verified Women Prime Сasual Dating
    • L'IA  transforme une simple photo d'un visage en vidéo avec paroles ou chansons Microsoft a dévoilé un nouvel outil d'IA de synchronisation labiale qui transforme une image fixe du visage d'une personne en un clip animé d'elle parlant ou chantant baptisé VASA-1. VASA-1 est non seulement capable de produire des mouvements de lèvres « superbement synchronisés » avec l’audio, mais il peut également capturer un« large spectre » de nuances faciales et de mouvements naturels de la tête qui contribuent à la perception d’authenticité et de vivacité. Il s'agit d'une « dynamique faciale holistique » et un modèle de génération de mouvements de tête qui fonctionne dans un espace latent du visage. La société affirme qu’elle « surpasse largement les méthodes précédentes ». VASA n'est actuellement qu'une démonstration de recherche sans projet de commercialisation du produit ou de permettre à d'autres d'utiliser l'API ; essentiellement, Microsoft veut simplement montrer son modèle de synchronisation labiale. La société affirme que VASA acceptera les demandes telles que l'endroit où le personnage doit regarder, le recadrage sur la tête du sujet et ses émotions tout en parlant, notamment neutre, heureux, en colère ou surpris. Démonstration avec La Jocande qui chante (vidéo)
×
×
  • Créer...