
Este viernes el investigador Roy Castillo ha publicado en su blog un bug de Stored XSS que el equipo de Gmail ha parcheado en la app de Gmail para iOS. Dicho bug se explota de forma bastante curiosa en la POC publicada, ya que la inyección XSS va en el nombre de una cuenta de Google Analytics, tal y como se puede ver en la imagen siguiente.
Figura 1: Cuenta de Google Analytics con la inyección XSS en el nombre |
Desde allí, se fuerza el envío de un reporte a la cuenta de correo de la víctima yendo a Reporting -> Real Time - Overview - Email. Cuando este mensaje se abre desde la app de Gmail para iOS, el Stored XSS se ejecutará cada vez que se lea el mensaje.
![]() |
Figura 2: XSS ejecutado en Gmail para iOS |
Este bug ha sido reconocido por el bounty program con una recompensa de 5.000 USD, tal y como se ve puede ver en la siguiente captura publicada por el beneficiario del premio.
![]() |
Figura 3: e-mail de recompensa del programa por el descubrimiento del bug |
Si eres de los que no has actualizado aún tu app de Gmail para iOS, esperamos que con este aviso no tardes en hacerlo ni cero segundos, o seguirás teniendo este vector de ataque abierto en tu dispositivo.
No hay comentarios:
Publicar un comentario