黑客利用XSS漏洞,可访问谷歌的内部网络

Posted E安全

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了黑客利用XSS漏洞,可访问谷歌的内部网络相关的知识,希望对你有一定的参考价值。

更多全球网络安全资讯尽在E安全官网www.easyaq.com




小编来报:安全研究人员在谷歌的发票提交门户中发现了危险的XSS漏洞。


据外媒报道,一位年轻的安全研究员在谷歌的一个后端应用程序中发现了一个安全漏洞。如果被黑客利用,该漏洞可能会让黑客窃取谷歌内部应用程序的员工cookie并劫持账户,发起鱼叉式钓鱼攻击,并有可能进入谷歌内部网络的其他部分。

 


今年2月,安全研究人员Thomas Orlita发现了这个攻击途径。漏洞在4月中旬已修复,但直到现在才公布。该安全漏洞为XSS(跨站点脚本)漏洞,影响了谷歌发票提交门户,谷歌的业务合作伙伴在此处提交发票。

 

大多数XSS漏洞被认为是良性的,但也有少数情况下,这些类型的漏洞会导致严重的后果。


其中一个漏洞就是Orlita的发现。研究人员表示,恶意威胁行动者可将格式不正确的文件上传到谷歌发票提交门户。

 


攻击者使用代理可以在表单提交和验证操作完成后立即拦截上传的文件,并将文档从PDF修改为html,注入XSS恶意负载。

 

数据最终将存储在谷歌的发票系统后端,并在员工试图查看它时自动执行。Orlita表示,员工登录时在googleplex.com子域名上执行XSS漏洞,攻击者能够访问该子域名上的dashboard,从而查看和管理发票。根据googleplex.com上配置cookie的方式,黑客还可以访问该域中托管的其他内部应用程序。

 

总的来说,就像大多数XSS安全漏洞一样,这个漏洞的严重程度依赖于黑客的技能水平。

https://www.easyaq.com

推荐阅读:


点击“阅读原文” 查看更多精彩内容


喜欢记得打赏小E哦!



以上是关于黑客利用XSS漏洞,可访问谷歌的内部网络的主要内容,如果未能解决你的问题,请参考以下文章

聊一聊黑客常说的XSS漏洞攻击

黑客教程之能实现键盘记录的XSS

漏洞科普:对于XSS和CSRF你究竟了解多少

网络攻击关于XSS和CSRF

网站攻防之CSRF和XSS跨站脚本攻击

小白科普Web安全基础之SQL注入XSS文件上传漏洞详解