neprihlásený Streda, 24. júna 2026, dnes má meniny Ján
V Gmail chyba sprístupňujúca útočníkovi cudzie emaily

DSL.sk, 27.9.2007


V populárnej webmailovej službe Gmail od spoločnosti Google sa nachádza bezpečnostná chyba, ktorá umožňuje útočníkovi sprístupniť emaily na cudzích účtoch.

Chybu oznámil Petko D. Petkov, ktorý len pred niekoľkými dňami oznámil aj extrémne vážnu chybu v spracovaní PDF na Windows, špeciálne Adobe Readerom.

Chyba v prípade Gmailu je typu cross-site request forgery, CSRF. Ak je užívateľ prihlásený k Gmailu a v rovnakom prehliadači otvorí ľubovoľnú útočníkom podvrhnutú stránku, táto dokáže hneď po otvorení s autentifikáciou užívateľa odoslať skryte na Gmail napríklad POST formulár, ktorý dokáže užívateľovi pridať nový filter.

Či je na chybu CSRF zraniteľný len tento formulár alebo aj niektoré ďalšie vykonávajúce dôležité akcie Petkov neoznámil.

V prípade tohto formulára ale útočníkom podvrhnutá ľubovoľná stránka na Internete dokáže pridať svojim návštevníkom, ktorí sú prihlásení v tom čase aj do Gmailu, filter, ktorý začne odosielať ich emaily na adresu pod kontrolou útočníka. Keďže väčšina užívateľov filtre nepoužíva, u veľa z nich zostane útočníkom vložený filter nepovšimnutý.

Petkov informoval o chybe tu.

Podobne ako v prípade chyby v PDF samozrejme keďže zatiaľ nebola opravená nezverejnil detaily a chybu tak nie je možné s určitosťou potvrdiť. Petkov ale napríklad identifikoval aj kritickú chybu vo Firefoxe, pre ktorú bol vydaný nový Firefox 2.0.0.7 a tak sa jeho informácie vo všeobecnosti považujú za dôveryhodné.



Najnovšie články:

Na Slovensku je nové batériové úložisko s kapacitou 20 MWh
Nový najvýkonnejší superpočítač je v Číne, slovenský superpočítač je na 145. mieste
Pri aktuálnej nehode Tesly so samojazdiacimi funkčnosťami mal vodič zrýchliť plynovým pedálom
Flash pamäť pre smartfóny zrýchlila na viac ako 10 GB/s
Cez QR kódy sa uskutočnilo 100-tisíc platieb, denný počet zostáva pomerne nízky
Aj Česko plošne zakáže mobily na školách
Android dovolí iba aplikácie od overených vývojárov od 2027, v prvých krajinách už o tri mesiace
Tesla so samojazdiacimi funkčnosťami pri tragickej nehode zišla z cesty a vrazila do domu
NASA vyvinula rýchlejšie vozidlo pre Mesiac a Mars zvládajúce náročný terén, video
Spotreba dátových centier má tento rok narásť o 26%, môže za to AI


Diskusia:
                               
 

Chybka - v gmaili (v stroji) alebo v gmaile (v dube), teraz neviem, ktore je spravne, ale urcite nie v gmaily.
Odpovedať Hodnotiť:
 

prehliači?
Odpovedať Hodnotiť:
 

Uvidime čo na to Bozz.
Odpovedať Hodnotiť:
 

Peťko je buď mimozemšťan alebo Vesmírny lid. Čo on vôbec robí??? Podľa mňa normálne zvýšľajúci človek na toto by nemal vôbec čas.
Odpovedať Hodnotiť:
 

Money
money
money
...
Odpovedať Hodnotiť:
 

Presne. Ten typek za kazdu jednu objavenu chybu moze mat tolko penazi, ze to nezarobis za neviem kolko normalnou pracou.
Odpovedať Hodnotiť:
 

ja si Gmail aj tak neotvaram v prehliadaci...na maily mam Thunderbird

k tomu prvemu komentu: kde vidis slovo Gmaily? ja vidim len emaily - koho? co? duby...koho co emaily
Odpovedať Hodnotiť:
 

cize sa mi nemoze stat, ze otvorim gmail a podvrhnutu stranku v tom istom prehliadaci :-* cmuq
Odpovedať Hodnotiť:
 

ako dobre, ze si jediny, kto ho pouziva...
Odpovedať Hodnotiť:
 

..."podvrhnutú stránku" odhalí Opera okamžite - ak je niekto blbec a G-mailuje zároveň s hľadaním porna...
Odpovedať Hodnotiť:
 

Petko D. Petkov :-)
Odpovedať Hodnotiť:
 

na spominanu chybu som prisiel pri citani Bozzovych prispevkov na dsl.sk
Odpovedať Hodnotiť:
 

Skvela praca, PDP.
Odpovedať Hodnotiť:
 

aj ty?
Odpovedať Hodnotiť:
 

Rofl nick :D
Odpovedať Hodnotiť:
 

Pouzivam firefox + noscript - cize cross-site je blokovany...
Odpovedať Hodnotiť:
 

to nemusi a v tomto pripade to nie je zrejme pravda, ide to aj bez js
Odpovedať Hodnotiť:
 

Ja pouzivam didactic gama.... co to microsoft a co toje ten eemajl kua
Odpovedať Hodnotiť:
 

didaktik
Odpovedať Hodnotiť:
 

píšeme didactic , čítame dthayjjdaktighhh
Odpovedať Hodnotiť:
 

aha
Odpovedať Hodnotiť:
 

Učiť sa Učiť sa Učiť sa !
Odpovedať Hodnotiť:
 

Zabiť, zabiť, zabiť!!!
Odpovedať Hodnotiť:
 

zabudol si tam dať zvratne zameno "sa"

Odpovedať Hodnotiť:
 

Ty syfilitik mi do toho budeš kecať?
Keď, tak "ťa"!!!

Odpovedať Hodnotiť:
 

pre somarou a lamy Gmail je internetova postova stranka google kam sa mozete zaregistrovat len ked vas tam niekto pozve a ma neobmedzenu velkost E-mail je postova sprava ktora vam chodi do vasich ubohych niekolko desiatok mb velkych schranok na rvoznych serveroch centrum zoznam pobox a podobne
Odpovedať Hodnotiť:
 

nemas pravdu, do gmailu sa uz moze registrovat ktokolvek
Odpovedať Hodnotiť:

Pridať komentár