Atak na Gmaila
Powstał prototypowy kod atakujący dziurę znalezioną Gmailu w 2007 roku. Luka umożliwia przeprowadzenie ataku typu CSRF (cross-site request forgery).
Dziurę odkryto w lipcu 2007 roku, a Google wie o niej od sierpnia 2007. Gmail jest podatny na CSRF w okienku "zmień hasło", gdyż jedynym zabezpieczeniem są dane o sesji zapisana w cookies.
Prototypowy kod dowodzi, że możliwe jest utworzenie witryny internetowej, która będzie akceptowała dane z okienka "zmień hasło".
Wystarczy wówczas wysłać e-mail to potencjalnej ofiary i zachęcić ją do odwiedzenia sfałszowanej witryny. Jeśli będzie ona wówczas zalogowana do Gmaila, atakujący będzie w stanie zmienić jej hasło dostępu.
ostatnia aktualizacja: 2009-03-06