據美國《連線》雜志6月11日報道,谷歌旗下在全球廣為使用的郵箱服務Gmail日前曝出一項漏洞,該漏洞使得任何人均可大量獲取Gmail郵箱賬號信息,以達到發(fā)布垃圾郵件甚至是盜取密碼的目的。據悉,該漏洞可能已經存在數年之久。
該漏洞由Oren Hafif發(fā)現,這位來自以色列某安全公司的員工此前曾發(fā)現過Gmail多項漏洞。Hafif稱,通過利用本次發(fā)現的漏洞,在數日或數周內即可獲取數量相當巨大的Gmail郵箱賬戶。盡管這一漏洞并不能直接竊取賬戶密碼或是登陸賬戶,但是卻可能會使用戶面臨垃圾郵件、網絡釣魚或是密碼被盜等風險。
該漏洞得以利用的原因在于Gmail有一項少有人知的賬戶合用功能,即允許用戶可以“委托”其他用戶登錄自己的賬戶。去年11月,Hafif發(fā)現,當試圖通過“委托”功能登錄他人賬戶時,只需對跳出的網頁地址做一點修改,即可獲得一個其他用戶的郵箱地址。通過自動修改網頁地址軟件的幫助,Hafif曾在兩小時內收集了3萬7千個Gmail郵箱地址。對此,Hafif表示,其有充分的理由相信,可能所有的Gmail郵箱賬戶都已經被收集。此外他強調,該漏洞影響的不僅是個人郵箱,使用Gmail郵箱的企業(yè)用戶,甚至包括谷歌自己,均會受到波及。
Hafif表示,谷歌并沒有使用cookie或是其他認證形式以顯示易受到攻擊的頁面,因此只需使用匿名軟件,即可大量獲取用戶賬戶信息且不會被察覺。Hafif稱,由于Gmail自2010年起開始具有“委托”功能,因此該漏洞可能已經存在數年之久。至于有多少賬戶信息已經被偷偷收集則不得而知。
谷歌發(fā)言人在接受采訪時表示,目前已成功修復該漏洞。