Google vá lỗ hổng giả mạo email sau khi thông tin bị công khai

Hạnh Tâm| 22/08/2020 22:28
Theo dõi ICTVietnam trên

Google đã phát hành bản vá cho một lỗ hổng giả mạo email ảnh hưởng tới Gmail và G Suite 7 giờ sau khi các lỗ hổng này được công bố công khai.

Lỗ hổng bảo mật được nhà nghiên cứu Allison Husain tiết lộ vào ngày 19/8 và mô tả trong một bài đăng trên blog cũng như chia sẻ cả những bằng chứng chứng minh về lỗ hổng (proof-of-concept - PoC). 

Vấn đề liên quan đến việc rà soát lỗi khi cấu hình định tuyến email, kẻ tấn công có thể khai thác để gửi email với tư cách người dùng Gmail hoặc G suite khác nhau khi chúng vượt qua được các cơ chế bảo mật như DMARC và SPF.

Google vá lỗ hổng giả mạo email sau khi thông tin bị công khai - Ảnh 1.

Husain đã chứng minh những phát hiện của mình bằng cách sử dụng miền G Suite cá nhân của mình để gửi một email từ địa chỉ @google.com đến một tài khoản email G Suite trên một miền mà cô đã không kiểm soát.

Nhà nghiên cứu giải thích: "Tôi đã chọn gửi tới một tài khoản G Suite khác để chứng minh rằng những kỹ thuật chống thư rác và lọc thư mạnh mẽ của Google không chặn hoặc phát hiện tấn công nàyNgoài ra, tôi đã chọn google.com mạo danh vì chính sách DMARC của họ được thiết lập p=reject (loại bỏ) và do đó bất kỳ xâm phạm nào đối với SPF (bất kể chính sách SPF) đều có thông báo về tổn hại được đưa ra".

Cuộc tấn công đã lợi dụng điểm yếu liên quan tới các quy tắc định tuyến email mà kẻ tấn công có thể sử dụng để "chuyển tiếp và cung cấp xác thực cho những thông điệp lừa đảo".

Lỗ hổng được báo cáo tới Google vào ngày 3 tháng 4 và được công ty xác nhận vào ngày 16 tháng 4. Lỗ hổng được xếp mức độ ưu tiên và nghiêm trọng là "2". Google sau đó đã sao lưu lại lỗ hổng nhưng vẫn không đưa ra bản vá. Vào ngày 1 tháng 8, Husain thông báo với công ty rằng cô sẽ công khai những phát hiện của mình vào ngày 17 tháng 8.

Google trao đổi với nhà nghiên cứu Husain rằng họ sẽ phát hành bản vá vào ngày 17/9 nhưng lỗ hổng thực sự đã được xử lý chỉ 7 giờ sau khi những thông tin chi tiết về lỗ hổng được công khai và 137 ngày sau khi biết sự tồn tại của nó.

Nổi bật Tạp chí Thông tin & Truyền thông
  • Báo chí quốc tế viết gì về Triển lãm Quốc phòng quốc tế Việt Nam 2024?
    Sự kiện Triển lãm Quốc phòng quốc tế Việt Nam năm 2024 thu hút sự chú ý trong - ngoài nước và cả nhiều cơ quan truyền thông quốc tế.
  • “AI như là một chiếc gương đen”
    Bài báo "AI is the Black Mirror" của Philip Ball cung cấp một cái nhìn chi tiết về trí tuệ nhân tạo (AI) và tác động của nó đến nhận thức con người.
  • Chất lượng thông tin báo chí về kinh tế - Vai trò, yêu cầu thước đo và giải pháp cần có
    Báo chí kinh tế cần là diễn đàn thực thụ cho doanh nghiệp, không chỉ cung cấp thông tin. Thông tin cần chính xác và kịp thời để hỗ trợ doanh nghiệp trong điều chỉnh chiến lược kinh doanh.
  • Những “ngọn đuốc” ở bản
    Ở Tuyên Quang, người có uy tín là những người đi đầu thay đổi nếp nghĩ, cách làm của bà con dân tộc thiểu số (DTTS). Họ như những “ngọn đuốc” đi trước, thắp sáng, lan tỏa tinh thần trách nhiệm, nêu gương với cộng đồng. Gương mẫu, uy tín, những người có uy tín đã và đang góp sức xây dựng bản làng, thôn xóm ngày càng ấm no, giàu mạnh.
  • 5 lý do để tăng cường bảo mật mạng
    Các chương trình an ninh mạng đã phát triển đáng kể trong vài thập kỷ qua. Sự ra đời của điện toán đám mây đã phá vỡ ranh giới an ninh mạng thông thường của của các doanh nghiệp, buộc các tổ chức phải liên tục cập nhật những chiến lược phòng thủ của mình.
Đừng bỏ lỡ
Google vá lỗ hổng giả mạo email sau khi thông tin bị công khai
POWERED BY ONECMS - A PRODUCT OF NEKO