I början på augusti 2007 informerade också Isecauditor sökmotorjätten om den sårbarhet som Diaz upptäckt. Företaget svarade med att be om ytterligare information. Därefter följde enligt uppgift en utdragen brevväxling där Google ett halvår senare slutligen svarar att man inte anser att sårbarhetens natur föranleder någon omedelbar åtgärd.
Ytterligare ett år senare begär Isecauditor en statusuppdatering från Google, som bekräftar att någon åtgärd fortfarande inte kommer att vidtas.
Den 3 mars detta år har Isecauditor därför publicerat en så kallad proof-of-concept, en detaljerad beskrivning av sårbarheten, tillsammans med den kod som visar hur attacken kan genomföras.
Lyckas angreppet är det möjligt för en angripare att antingen passivt ta reda på offrets lösenord eller aktivt ändra det till ett eget godtyckligt val.
Google har bemött publiceringen och uppger till sajten Techhearld att man i dagsläget inte känner till att angreppsmetoden skulle ha utnyttjats. Dessutom kräver metoden att ett offer besöker angriparens sajt och att angriparen samtidigt lyckas lista ut lösenordet under den tid besöket varar, något Google bedömer som osannolikt.
Länk till Gmail proof-of-concept
Källa: Seclists.org
LÄS MER:



















































What gives? - (Phillip) 2009-03-06 09:34
Hmmm - (Digged) 2009-03-06 10:34
Google Apps - (Neptune) 2009-03-06 11:50
Hmmm - (Coins) 2009-03-06 14:45
What gives? - (Mr.Reformation) 2009-03-06 16:34