近日,一個可被用于惡意用途的安卓版Gmail應用的郵件顯示Bug被一名網友公開,在安卓版Gmail應用中的只需在賬戶設定中將顯示的用戶名中做些小手腳,就可以向郵件接收者隱藏并替換真實郵件地址,以其他郵件地址向郵件接收者顯示郵件發送者。
比如在賬戶設定中,將顯示名稱設定為“yan"[email protected]”(注意yan之后加了一個"英文引號)。多出的引號就導致了一個顯示Bug,在接收方你真實的郵件地址就會被隱藏,而顯示yan [email protected]。
雖然她認為這個Bug極有可能被用作網絡釣魚等惡意用途,在去年10月報告谷歌該漏洞,可惜的是谷歌技術安全小組回應報告者認為這并非一個安全漏洞,并且關閉了她的Bug報告。Zhu對外媒稱,Gmail能夠根據地址篩選垃圾郵件,但是這個Bug能夠繞過這些手段。
Zhu只好發推公布谷歌的態度。
我遞交了一份安卓版(Gmail應用)的Bug,可以讓我偽裝成其他郵件發送地址。但他們不認為這是個安全問題,(攤手)
有網友給他支了招,好好利用這個bug,直接偽裝成Larry Page或Sergey Brin向安全小組發郵件“告訴他們這是高優先級Bug,盡快修復”就好了。