O eMail do Google esta em perigo. O aviso veio do especialista em falhas de segurança Petko Petkov, do grupo GNUCitizen, que desenvolveu um protótipo de programa para roubar os contatos e mensagens eletrônicas de usuários do gMail.
A falha pode ser usada para redirecionar todos os eMails da conta invadida, o protótipo é só um teste para demonstrar o potencial da vulnerabilidade, se usado de forma mal intencionada pode-se roubar informações corporativa pois muitos funcionários utilizam extra-oficialmente o gMail para troca de informações sobre comunicações da empresa.
As vítimas poderiam ser redirecionadas a sites com códigos maliciosos, pois os criminosos aproveitariam uma vulnerabilidade chamada de Cross-Site Request Forgery e obteriam acesso não-autorizado às constas das vítimas pois os invasores assumiriam o controle dos cookies da sessão gMail e conseqüentemente poderiam reenviar todas as mensagens para uma conta POP3 de sua escolha.
Petkov sugeriu que uma solução poderia ser encontrada usando fontes como os do Open Web Application Security Project (Projeto de Aplicações de Segurança de Código Aberto), que oferece ferramentas gratuitas para ajudar tanto na criação de códigos seguros quanto na realização de teste de vulnerabilidades.
A falha pode ser usada para redirecionar todos os eMails da conta invadida, o protótipo é só um teste para demonstrar o potencial da vulnerabilidade, se usado de forma mal intencionada pode-se roubar informações corporativa pois muitos funcionários utilizam extra-oficialmente o gMail para troca de informações sobre comunicações da empresa.
As vítimas poderiam ser redirecionadas a sites com códigos maliciosos, pois os criminosos aproveitariam uma vulnerabilidade chamada de Cross-Site Request Forgery e obteriam acesso não-autorizado às constas das vítimas pois os invasores assumiriam o controle dos cookies da sessão gMail e conseqüentemente poderiam reenviar todas as mensagens para uma conta POP3 de sua escolha.
Petkov sugeriu que uma solução poderia ser encontrada usando fontes como os do Open Web Application Security Project (Projeto de Aplicações de Segurança de Código Aberto), que oferece ferramentas gratuitas para ajudar tanto na criação de códigos seguros quanto na realização de teste de vulnerabilidades.


