据外媒报道,一位年轻的安全研究员在谷歌的一个后端应用程序中发现了一个安全漏洞。如果被黑客利用,该漏洞可能会让黑客窃取谷歌内部应用程序的员工cookie并劫持账户,发起鱼叉式钓鱼攻击,并有可能进入谷歌内部网络的其他部分。

今年2月,安全研究人员Thomas Orlita发现了这个攻击途径。漏洞在4月中旬已修复,但直到现在才公布。该安全漏洞为XSS(跨站点脚本)漏洞,影响了谷歌发票提交门户,谷歌的业务合作伙伴在此处提交发票。
大多数XSS漏洞被认为是良性的,但也有少数情况下,这些类型的漏洞会导致严重的后果。
其中一个漏洞就是Orlita的发现。研究人员表示,恶意威胁行动者可将格式不正确的文件上传到谷歌发票提交门户。
攻击者使用代理可以在表单提交和验证操作完成后立即拦截上传的文件,并将文档从PDF修改为HTML,注入XSS恶意负载。
数据最终将存储在谷歌的发票系统后端,并在员工试图查看它时自动执行。Orlita表示,员工登录时在googleplex.com子域名上执行XSS漏洞,攻击者能够访问该子域名上的dashboard,从而查看和管理发票。根据googleplex.com上配置cookie的方式,黑客还可以访问该域中托管的其他内部应用程序。
总的来说,就像大多数XSS安全漏洞一样,这个漏洞的严重程度依赖于黑客的技能水平。
-
谷歌
+关注
关注
27文章
6299浏览量
113345 -
XSS
+关注
关注
0文章
25浏览量
2686
原文标题:黑客利用XSS漏洞,可访问谷歌的内部网络
文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。
发布评论请先 登录
兆芯见证树立正确网络漏洞治理理念倡议书正式发布
Nordic 为 nRF Cloud 新增固件漏洞扫描功能
谷歌发布Gemini for Science
全球漏洞数据库“收缩”,中国开源社区如何筑起智能防线?
行业观察 | 微软3月修复83个漏洞,多个高危漏洞被标记为高概率被利用
FLIR Si2x声学成像仪在危险场所安全检测中的应用
curl中的TFTP实现:整数下溢导致堆内存越界读取漏洞
海康威视通过漏洞管理体系认证
行业观察 | 微软1月修复112个漏洞,其中1个正被黑客主动利用
什么是零日漏洞?攻防赛跑中的“时间战”
分析嵌入式软件代码的漏洞-代码注入
发布元服务提交审核
发票信息管理接口技术指南
谷歌的发票提交门户中爆出危险的XSS漏洞
评论