a
b
c
d
FindNews.ru - новости, последние события, хроники.
Microsoft научит Windows 11 работать быстрее, но не даром. Придется пожертвовать временем работы ноутбука
Сегодня, 13:47
Сварщикам, DevOps-инженерам и дата-сайентистам в апреле 2026 г. предлагали самые большие зарплаты в России
Сегодня, 13:47
Oppo объявляет о старте предзаказа флагмана Find X9 Ultra в России
Сегодня, 13:47
ГК Softline организовала защиту ИТ-инфраструктуры промышленного предприятия на базе решений «Лаборатории Касперского»
Сегодня, 13:47
«Группа Лента» активировала чат-бот для оформления заказов в мессенджере «Макс»
Сегодня, 13:47
Банк «Русский Стандарт»: в I квартале 2026 г. средний чек перевода через СБП вырос на 22%
Сегодня, 13:47
Московская биржа начинает торги новыми фьючерсами на индексы цифровых валют
Сегодня, 13:47
Каждый пятый блогер (21%) регулярно работает с ИИ
Сегодня, 13:46
«Яндекс» запускает проект, который поможет восстановить и изучить историю родных, прошедших Великую Отечественную войну
Сегодня, 13:46
Около 80% атак на киберфизические системы совершаются через удаленный доступ без сложного взлома
Сегодня, 13:46

YouTube починил «дыру», легко раскрывающую всем подряд почту пользователей

Пользователям угрожали две архитектурные уязвимости, которые позволяли раскрыть почтовый адрес пользователя, зарегистрированного на YouTube. Эксплуатация не требовала особых усилий.

Относительность анонимности

Google устранил две уязвимости, позволявшие выяснить почтовый адрес, к которому привязан аккаунт Youtube. Успешная эксплуатация требовала использовать обе уязвимости одновременно.

Как выяснили исследователи по вопросам кибербезопасности, известные лишь как BruteCat и Nathan, API-интерфейсы Youtube и Pixel Recorder позволяли выяснить идентификатор пользователя в Google Gaia, а затем сконвертировать его в почтовый адрес. Последнее создает очень серьезные риски для авторов контента, особенно, если они кровно заинтересованы в анонимности.

Первую часть комбинации обнаружил BruteCat, когда исследовал API Google Internal People. Оказалось, что общесетевая функция блокировки требовала замаскированный идентификатор Gaia ID и общедоступное имя пользователя.

yo6.jpg

Natanaelginting / Freepik Google исправил баг, раскрывавший почтовые адреса пользователей Youtube

Gaia ID - это уникальный идентификатор, который Google использует для управления аккаунтами по всем своим многочисленным сайтам и для обмена данными между ними. Он присваивается при регистрации отдельно взятого аккаунта в экосистеме Google - и, по идее, должен оставаться скрытым.

Однако, как выяснил BruteCat, при попытки заблокировать кого-либо в чате YouTube в режиме реального времени, в ответ на API-запрос /youtube/v1/live_chat/get_item_context_menu система возвращает замаскированный идентификатор Gaia ID.

А замаскирован он протоколом base64, который можно без особых сложностей раскодировать.

Исследователи также обнаружили, что нажатие на трехточечное меню в чате генерирует запрос к API Youtube, так что идентификатор пользователя можно выяснить и не пытаясь производить его блокировку.

Модифицировав сами API-запросы, исследователи смогли получать идентификаторы Gaia для любых каналов YouTube, в том числе тех, чьи создатели пытаются сохранить анонимность.

Дело о старых API

Что касается конвертации идентификатора в почтовый адрес, то здесь все оказалось немного сложнее. Только старые и уже отставленные API позволяли раскрывать эти данные. Актуальные сервисы Google эти API не поддерживают и раскрывать с их помощью почтовый адрес не удается.

Однако онлайн-диктофон Google Pixel Recorder до последнего времени сохранял старый сетевой API, через который можно было сконвертировать Gaia ID в почтовый адрес.

Исследователи выяснили также, что для того, чтобы выяснить Gaia ID, можно было использовать также Google Maps (карты), Google Play (магазин приложений) и Google Pay (платежный процессор).

В случае с YouTube, однако, загрузившие видео получают по почте уведомление о том, что с их Gaia ID осуществляются какие-то манипуляции.

Эту «проблему» исследователи также обошли: поскольку в почтовом уведомлении содержится название видеоролика, модифицировали свои запросы к API таким образом, чтобы это название оказывалось длиной в миллионы символов. Служба отправки уведомлений с этим не справлялась и сообщение не отправляла.

Информация о уязвимостях была передана в Google 24 сентября 2024 г. Изначально в компании заявили, что это дубликат уже известной уязвимости и выплатила только $3133 в качестве награды. Однако после демонстрации проблемы с Pixel Recorder, вознаграждение было увеличено более чем втрое.

Уязвимости были устранены 9 февраля: «утечек» Gaia ID больше не происходит, Pixel Recorder больше невозможно использовать для выяснения почтового адреса. Плюс теперь блокировка пользователя на YouTube затрагивает только этот сервис.

Признаков активной эксплуатации уязвимости до сих пор не наблюдалось.

«Хорошая новость заключается в том, что эти уязвимости устранены централизованно, и что от конечных пользователей тут ничего не зависит», - отмечает Анастасия Мельникова, директор по информационной безопасности компании SEQ.

Эксперт отметила, что сами по себе уязвимости представляли большую угрозу, и хотя информации о том, что их использовали на практике, нет, это не значит, что кто-то не мог наткнуться на те же «баги» раньше и не придумал, как ими пользоваться.

Роман Георгиев

Поделиться Короткая ссылка

Наука и высокие технологии - другие новости