Κρήτη: Η πρόσφατη χαλαζόπτωση προκάλεσε ζημιές σε αμπέλια, δενδρώδεις καλλιέργειες και ελιές    Τένις: 'Εχασαν Τσιτσιπάς και Σάκκαρη    Ειδικοί συνιστούν απαγόρευση των οθονών για παιδιά κάτω των έξι ετών    Φορολοταρία Μαρτίου: Έγινε η κλήρωση – Δείτε αν κερδίσατε μέχρι 50.000 ευρώ    Ορίστηκαν οι ημιτελικοί του Ολυμπιακού με την ΑΕΚ – Τι ισχύει για το Παναθηναϊκός – Προμηθέας    Θρήνος στο Πολεμικό Ναυτικό: Ανθυπολοχαγός έχασε την ζωή του κατά την διάρκεια εκπαίδευσης    IRIS: Από 1η Νοεμβρίου άμεσες πληρωμές χωρίς προμήθεια σε όλα τα φυσικά και ηλεκτρονικά καταστήματα    Σεισμική δόνηση 3,1 Ρίχτερ στην Εύβοια – Αισθητή και στην Αττική Σεισμική δόνηση 3,1 Ρίχτερ στην Εύβοια    Καιρός: Ισχυροί βοριάδες, νεφώσεις και πτώση της θερμοκρασίας σήμερα     Έρευνα: Αυτοκίνητα ηλεκτρικά ή υβριδικά; – Οι διαφορές στο κόστος χρήσης      

Τετάρτη 18 Νοεμβρίου 2015

Mίμηση Gmail διεύθυνσης μέσω Android



Ο ανεξάρτητος ερευνητής ασφαλείας Yan Zhu αποκάλυψε ένα σφάλμα στην εφαρμογή Android, Gmail που επιτρέπει σε οποιονδήποτε να πλαστογραφήσει τη διεύθυνση ηλεκτρονικού ταχυδρομείου του. Το σφάλμα εκδηλώνεται όταν ο χρήστης αλλάξει…





το όνομά του.

Εισάγοντας κάτι σαν το παρακάτω κείμενο, επιτρέπει σε οποιονδήποτε να στέλνει πλαστογραφημένα μηνύματα ηλεκτρονικού ταχυδρομείου που μοιάζουν σαν να προέρχονταν από κάποιον άλλο.

Το επιπλέον εισαγωγικά (“) στην αρχή της διεύθυνσης του ηλεκτρονικού ταχυδρομείου είναι περισσότερο από αρκετά για να μπλοκάρουν τον μηχανισμό επικύρωσης του Gmail και να προκαλέσουν email spoofing.

Μετά από αυτό, ο χρήστης μπορεί να εισάγει οποιαδήποτε διεύθυνση ηλεκτρονικού ταχυδρομείου επιθυμεί και όταν στέλνει τα επόμενα μηνύματα, το ηλεκτρονικό ταχυδρομείο θα μοιάζει σαν να έρχεται από το ψεύτικο e-mail.

Ο Yan ανέφερε το θέμα στην Google, αλλά η εταιρεία δεν το έχει διορθώσει ακόμη, αρνούμενοι να το κατατάξουν ως ένα bug ασφαλείας.

Η εξήγηση είναι περίεργη δεδομένου ότι ολόκληρο το DMARC standard, ειδικώς είχε τεθεί σε εφαρμογή για την αποφυγή e-mail spoofing, ένα από τα κύρια κανάλια του πολλαπλασιασμού για επιθέσεις phishing. Η Google είναι μια από τις βασικές κινητήριες δυνάμεις πίσω από το DMARC που εφαρμόζεται σε σύγχρονες υπηρεσίες e-mail.

Ενώ το DMARC και άλλα πρωτόκολλα ασφάλειας ηλεκτρονικού ταχυδρομείου μπορεί να ανιχνεύσουν διάφορες τεχνικές email spoofing και blog spam ή phishing επιθέσεις πριν φθάσουν στους χρήστες. Οι δοκιμές του Yan έχουν δείξει ότι το σφάλμα της είναι επί του παρόντος μη ανιχνεύσιμο.

Αυτό το ζήτημα επηρεάζει μόνο την εφαρμογή Gmail για το Android.






Πηγή: SecNews.gr

Δεν υπάρχουν σχόλια :

Δημοσίευση σχολίου