![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
Nachrichtenartikel zu Kryptowährungen
Google's "Sign in with Google" Authentication Flow Flaw Lets Attackers Access Sensitive Data by Purchasing Failed Startups' Domains
Jan 15, 2025 at 12:08 am
A "deficiency" in Google's "Sign in with Google" authentication flow has been uncovered by new research, exploiting a quirk in domain ownership to gain access to sensitive data.
"Google's OAuth login doesn't protect against someone purchasing a failed startup's domain and using it to re-create email accounts for former employees," Truffle Security co-founder and CEO Dylan Ayrey said in a Monday report.
"And while you can't access old email data, you can use those accounts to log into all the different SaaS products that the organization used."
The San Francisco-based company said the issue has the potential to put millions of American users' data at risk simply by purchasing a defunct domain associated with a failed startup and gaining unauthorized access to old employee accounts related to various applications like OpenAI ChatGPT, Slack, Notion, Zoom, and even HR systems.
"The most sensitive accounts included HR systems, which contained tax documents, pay stubs, insurance information, social security numbers, and more," Ayrey said. "Interview platforms also contained sensitive information about candidate feedback, offers, and rejections."
OAuth, short for open authorization, refers to an open standard for access delegation, allowing users to grant websites or applications access to their information on other websites without having to give their passwords. This is accomplished by making use of an access token to verify the user's identity and allow the service to access the resource the token is intended for.
When "Sign in with Google" is used to sign in to an application such as Slack, Google sends the service a set of claims about the user, including their email address and the hosted domain, which could then be utilized to log users into their accounts.
This also means that if a service is solely relying on these pieces of information to authenticate users, it also opens the door to a scenario where domain ownership changes could allow an attacker to regain access to old employee accounts.
Truffle also pointed out Google's OAuth ID token includes a unique user identifier – the sub claim – that could theoretically prevent the problem, but that has been found to be unreliable. It's worth noting that Microsoft's Entra ID tokens include the sub or oid claims to store an immutable value per user.
While Google initially responded to the vulnerability disclosure by stating that it is intended behavior, it has since re-opened the bug report as of December 19, 2024, awarding Ayrey a bounty of $1,337. It has also qualified the issue as an "abuse-related methodology with high impact."
In the meantime, there are no protections that downstream software providers can take to protect against the vulnerability in Google's OAuth implementation. The Hacker News has reached out to Google for further comment, and we will update the story if we hear back.
"As an individual, once you've been off-boarded from a startup, you lose your ability to protect your data in these accounts, and you are subject to whatever fate befalls the future of the startup and domain," Ayrey said. "Without immutable identifiers for users and workspaces, domain ownership changes will continue to compromise accounts."
Haftungsausschluss:info@kdj.com
Die bereitgestellten Informationen stellen keine Handelsberatung dar. kdj.com übernimmt keine Verantwortung für Investitionen, die auf der Grundlage der in diesem Artikel bereitgestellten Informationen getätigt werden. Kryptowährungen sind sehr volatil und es wird dringend empfohlen, nach gründlicher Recherche mit Vorsicht zu investieren!
Wenn Sie glauben, dass der auf dieser Website verwendete Inhalt Ihr Urheberrecht verletzt, kontaktieren Sie uns bitte umgehend (info@kdj.com) und wir werden ihn umgehend löschen.
-
- Fidelity Investments führt ein individuelles Altersvorsorgekonto (IRA) ein, mit dem Privatinvestoren in Kryptowährungen investieren können
- Apr 03, 2025 at 10:10 am
- Laut der Website des Unternehmens können Anleger ihr Altersvorsorgeportfolio über Fidelity Crypto für IRAs in virtuelle Vermögenswerte hinzufügen. Bitcoin, Ether und Litecoin sind jedoch das derzeit verfügbare Vermögen.
-
- Präsident Donald Trump kündigt umfassende gegenseitige Tarife für globale Importe an und erklärt am 2. April 2025, „Befreiungstag“, erklärt.
- Apr 03, 2025 at 10:10 am
- Präsident Donald Trump war der 2. April 2025 als „Befreiungstag“ für die amerikanische Industrie und unterzeichnete eine Anordnung der Exekutive, um Importe gegenseitige Zölle aufzuerlegen
-
- Der Preis von Solana (SOL) versucht verzweifelt, über den wichtigsten Support -Niveaus zu bleiben, was dem zunehmenden Druck steigt
- Apr 03, 2025 at 10:05 am
- In den letzten 24 Stunden stürzte Sol von 138 bis 131 US-Dollar ab und löschte die Gewinne von einer Rallye von Mitte März aus. Technische Diagramme zeigen eine bärische Ablehnung bei 50% Fibonacci Retracement Level (146,5 USD)
-
- Ethereum (ETH) steht erneut im Rampenlicht, da technische Indikatoren bullische und Netzwerkaktivitäten auf einen möglichen Turnaround hinweisen.
- Apr 03, 2025 at 10:05 am
- Die ETH handelt derzeit mit 1900 US$, wobei Analysten auf einen potenziellen Bullenlauf hinweisen, wenn das Vermögenswert die wichtigsten Widerstandsniveaus zurückfordern kann.
-
- Fortschritte des US House Financial Services Committee „Stable Act“, um einen engagierten Rahmen für die Regulierung von Stablecoin zu schaffen
- Apr 03, 2025 at 10:00 am
- Das stabile Gesetz, mit dem ein dediziertes föderales Rahmen für die Stablecoin -Regulierung geschaffen wurde, hat Berichten zufolge eine signifikante Unterstützung für zwei Parteien erhalten.
-
-
- Schockierendes Filmmaterial hat eine Frau entstand
- Apr 03, 2025 at 09:55 am
- Es ist schockierendes Filmmaterial entstanden, als eine Frau ein Plakat des unabhängigen Fowler-Abgeordneten Dai Le abschneidet und sagte, sie tut dies, weil der vietnamesisch-australische „kommunistische“ und ein „Muslim“ ist.
-
-