![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
![]() |
|
Articles d’actualité sur les crypto-monnaies
Google's "Sign in with Google" Authentication Flow Flaw Lets Attackers Access Sensitive Data by Purchasing Failed Startups' Domains
Jan 15, 2025 at 12:08 am
A "deficiency" in Google's "Sign in with Google" authentication flow has been uncovered by new research, exploiting a quirk in domain ownership to gain access to sensitive data.
"Google's OAuth login doesn't protect against someone purchasing a failed startup's domain and using it to re-create email accounts for former employees," Truffle Security co-founder and CEO Dylan Ayrey said in a Monday report.
"And while you can't access old email data, you can use those accounts to log into all the different SaaS products that the organization used."
The San Francisco-based company said the issue has the potential to put millions of American users' data at risk simply by purchasing a defunct domain associated with a failed startup and gaining unauthorized access to old employee accounts related to various applications like OpenAI ChatGPT, Slack, Notion, Zoom, and even HR systems.
"The most sensitive accounts included HR systems, which contained tax documents, pay stubs, insurance information, social security numbers, and more," Ayrey said. "Interview platforms also contained sensitive information about candidate feedback, offers, and rejections."
OAuth, short for open authorization, refers to an open standard for access delegation, allowing users to grant websites or applications access to their information on other websites without having to give their passwords. This is accomplished by making use of an access token to verify the user's identity and allow the service to access the resource the token is intended for.
When "Sign in with Google" is used to sign in to an application such as Slack, Google sends the service a set of claims about the user, including their email address and the hosted domain, which could then be utilized to log users into their accounts.
This also means that if a service is solely relying on these pieces of information to authenticate users, it also opens the door to a scenario where domain ownership changes could allow an attacker to regain access to old employee accounts.
Truffle also pointed out Google's OAuth ID token includes a unique user identifier – the sub claim – that could theoretically prevent the problem, but that has been found to be unreliable. It's worth noting that Microsoft's Entra ID tokens include the sub or oid claims to store an immutable value per user.
While Google initially responded to the vulnerability disclosure by stating that it is intended behavior, it has since re-opened the bug report as of December 19, 2024, awarding Ayrey a bounty of $1,337. It has also qualified the issue as an "abuse-related methodology with high impact."
In the meantime, there are no protections that downstream software providers can take to protect against the vulnerability in Google's OAuth implementation. The Hacker News has reached out to Google for further comment, and we will update the story if we hear back.
"As an individual, once you've been off-boarded from a startup, you lose your ability to protect your data in these accounts, and you are subject to whatever fate befalls the future of the startup and domain," Ayrey said. "Without immutable identifiers for users and workspaces, domain ownership changes will continue to compromise accounts."
Clause de non-responsabilité:info@kdj.com
Les informations fournies ne constituent pas des conseils commerciaux. kdj.com n’assume aucune responsabilité pour les investissements effectués sur la base des informations fournies dans cet article. Les crypto-monnaies sont très volatiles et il est fortement recommandé d’investir avec prudence après une recherche approfondie!
Si vous pensez que le contenu utilisé sur ce site Web porte atteinte à vos droits d’auteur, veuillez nous contacter immédiatement (info@kdj.com) et nous le supprimerons dans les plus brefs délais.
-
- Les FNB Bitcoin (BTC) prolongent la séquence de pertes avec une sortie de 158 millions de dollars, marquant trois jours consécutifs de baisse
- Apr 03, 2025 at 10:20 am
- Le saignement s'est poursuivi pour les ETF Bitcoin le premier jour d'avril, avec un 3e jour consécutif de sorties. La lourde sortie de 157,64 millions de dollars a renforcé le sentiment baissier dans l'espace Crypto ETF.
-
- La dynamique de la propriété de Bitcoin (BTC) se déplace à mesure que les baleines s'accumulent et que les porteurs plus petits se déchargent
- Apr 03, 2025 at 10:20 am
- Les données de la société d'analyse de crypto Glassnode révèlent un changement significatif dans la dynamique de propriété de Bitcoin (BTC).
-
-
-
- Fidelity Investments présente un compte de retraite individuel (IRA) qui permet aux investisseurs privés d'investir dans les crypto-monnaies
- Apr 03, 2025 at 10:10 am
- Selon le site Web de la société, les investisseurs peuvent ajouter des actifs virtuels à leur portefeuille de retraite via Fidelity Crypto pour IRA. Cependant, seuls Bitcoin, Ether et Litecoin sont maintenant les actifs disponibles.
-
- Le président Donald Trump annonce des tarifs réciproques radicaux sur les importations mondiales et déclare le 2 avril 2025, «Journée de libération»
- Apr 03, 2025 at 10:10 am
- Le président Donald Trump a marqué le 2 avril 2025 comme «Journée de libération» pour l'industrie américaine, signant un décret exécutif pour imposer des tarifs réciproques aux importations
-
- Le prix de Solana (Sol) essaie désespérément de rester au-dessus des niveaux de soutien importants au milieu d'une pression croissante
- Apr 03, 2025 at 10:05 am
- Au cours des dernières 24 heures, Sol s'est écrasé de 138 $ à 131 $, anéantissant les gains d'un rallye de la mi-mars. Les graphiques techniques montrent un rejet baissier au niveau de retracement de Fibonacci à 50% (146,5 $)
-
- Ethereum (ETH) est à nouveau sous les projecteurs, car les indicateurs techniques indiquent des activités optimistes et réseau à un éventuel revirement.
- Apr 03, 2025 at 10:05 am
- L'ETH agit actuellement à 1900 $, selon lesquels les analystes indiquent une course de taureau potentielle si l'actif peut récupérer les niveaux de résistance les plus importants.
-
- US House Financial Services Committee avance «STABLE ACT» visant à créer un cadre dédié à la réglementation des stablescoin
- Apr 03, 2025 at 10:00 am
- L'acte stable, conçu pour créer un cadre fédéral dédié spécifiquement pour la réglementation des stablescoin, aurait obtenu un soutien bipartisan important.