A Google webes alkalmazásait használó netezőket könnyebb becsapni (és ezzel hozzáférni accountjukhoz), mint eddig gondoltuk volna. Nincs más dolgunk, mint egy egyszerű frame injectionnel olyan oldalt mutatni a netezőnek, ami megszólalásig hasonlít (screenshot) a Google valamelyik hivatalos belépőoldalára.
Oké, mondhatnánk erre, hogy ez egy egyszerű phising technika. Ismerjük már jóideje. Meg kell nézni a böngészőben az oldal címét, és máris kiderül a trükközés. Csakhogy, ha az előbb belinkelt oldalon megnézzük a címsort, a következőt láthatjuk: "http://mail.google.com/imgres?imgurl..."
Ennek oka, hogy a Google webes alkalmazásai - az alkalmazásközi megoszthatóság miatt - számos aldoménen elérhetők. Például a Google News nem csak a hagyományos news.google.com-ról hívható be, hanem a http://maps.google.com/news?sa=N&tab=ln címről is. (A fenti, Gmail-belépőoldalnak látszó weboldal valódi helye pedig ugye a Google Pages alatt van.)
A problémáról Aviv Raff és Adrian Pastor blogjában lehet olvasni részletesebben.


Olvasó szez