De Gmail app voor Android die op veel smartphones al standaard geïnstalleerd is, stelt gebruikers in staat om spoof e-mails te verzenden. Google erkent de bevindingen, maar onderneemt vooralsnog geen stappen om het te verhelpen.
Beveiligingsonderzoeker Yan Zhu ontdekte dat het in de Gmail app mogelijk is om mailtjes vanaf een nep-afzendadres te versturen. De truc is heel eenvoudig en werkt alleen met de Gmail app voor Android.
Als bij de instellingen de displaynaam wordt gewijzigd, verwijdert de app zelf het echte mailadres waar vandaan het bericht wordt verzonden. Voor de ontvanger wordt het daarom lastig om via de headers de afzender te controleren. Ter demonstratie verzond Zhu een mail vanaf het account security@google.com.
Hoewel de gevonden bug niet heel ernstig is, kan het wel gemakkelijk worden misbruikt. Spoofing is een veelgebruikte techniek bij cybercriminelen om potentiële slachtoffers naar een bepaalde site te lokken.
Yan Zhu heeft haar bevindingen eind oktober bij Google gemeld, schrijft Motherboard, maar die ontkent dat het hier gaat om een beveiligingslek.
Deze posting is gelocked. Reageren is niet meer mogelijk.