Boss_Med Posté(e) le 20 octobre 2008 Share Posté(e) le 20 octobre 2008 Google cross domain frame injection vulnerability Written by Dimitris Pagkalos Saturday, 11 October 2008 Dan Goodin wrote a good article on TheRegister.co.uk about the titled issue. This is not really a new vulnerability. Stuarty first submitted this frame injection/redirect to our archive on July 2007. It is also known for more than 2 years as a method to hijack Google accounts. Nevertheless, Adrian 'pagvac' Pastor from the GNUCitizen team provided a great demonstration on how attackers/phishers can exploit this bug to steal users' cleartext authentication credentials with a fake Google account login page. "The result is this page, which allowed him (at time of writing, anyway) to display a fraudulent Gmail login page that displayed mail.google.com in the browser's address bar." !!!DO NOT ENTER YOUR CREDENTIALS!!! Screenshot: After a long long time... "A Google spokesman said company security pros were looking into the reports." C'mon Google security team! Please fix this bug for once again in record time! More Google frame injections and open redirects HERE. 8-) Thanks again to Adrian and Aviv for throwing light on this issue! ;-) source Citer Lien vers le commentaire Partager sur d’autres sites More sharing options...
assilabox Posté(e) le 20 octobre 2008 Share Posté(e) le 20 octobre 2008 (modifié) Youuuuuuuuuuuuuuuu Merci Boss_Med, énorme vulnérabilité de la part de Google, laisser des pages externe s'afficher dans une frame appartenant a une page Google c'est énorme. Cette technique risque de tromper plusieurs utilisateurs (surtout si elle utilise un nom de domaine proche de google.com) et détourne facilement les algorithmes de détection du phishing qui se basent sur la verification de l'URL de la page. On peut même afficher forumdz dans un page mail.google.com et le pire est que la page permet l'envoi de requêtes POST et même GET à la page qui se trouve dans le frame de manière entièrement transparente. Modifié le 21 octobre 2008 par assilabox Citer Lien vers le commentaire Partager sur d’autres sites More sharing options...
Boss_Med Posté(e) le 21 octobre 2008 Auteur Share Posté(e) le 21 octobre 2008 salam yep il y a aussi l'album des vulnérabilités de google ici Citer Lien vers le commentaire Partager sur d’autres sites More sharing options...
Messages recommandés
Rejoindre la conversation
Vous pouvez publier maintenant et vous inscrire plus tard. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.