تفاصيل الخبر | اهم الاخبار
باحثان أمنيان يكتشفان ثغرة خطيرة في غوغل .. تعرف عليها
68 قراءة  |

مشاهدات

اكتشف باحثا الأمن السيبراني "بروتكات" (Brutecat) و"ناثان" (Nathan) ثغرة أمنية خطيرة في واجهة برمجة التطبيقات "إيه بي آي" (API) الخاصة بكل من يوتيوب و"بيكسل ريكوردر" (Pixel Recorder) تعرض عناوين البريد الإلكتروني للمستخدمين، وهو ما يُعد انتهاكا كبيرا للخصوصية، وفقا لتقرير نشره موقع "بليبنغ كمبيوتر".

وأكدت غوغل أنها أصلحت الثغرة والتي من خلالها يحصل المهاجمون على معرفات "غوغل غايا" (Google Gaia)، ومن ثم يعرفون عناوين البريد الإلكتروني الخاصة بالمستخدمين.

ومن الجدير بالذكر أن معرفة عنوان البريد الإلكتروني التابع لقناة على اليوتيوب يُعد خطرا كبيرا على خصوصية المستخدمين ولاسيما صُناع المحتوى والمبلغين عن المخالفات والنشطاء الذين يحرصون على إبقاء هوياتهم مجهولة على الإنترنت.

كيف تعمل الثغرة؟

اكتشف "بروتكات" الجزء الأول من الهجوم والذي كان متاحا للاستغلال منذ شهر، حيث وجد أن حظر مستخدم ما على يوتيوب يكشف عن معرف داخلي فريد تستخدمه غوغل في جميع منصاتها مثل "جيميل" (Gmail) و"درايف" (Drive) وغيرهما والذي يسمى "غايا آي دي" (Gaia ID) ولكل مستخدم معرف خاص به.

وبعد ذلك وجد "بروتكات" أن النقر على الثلاث نقاط للوصول إلى زر الحظر في ملف محادثة المستخدم يؤدي إلى تشغيل طلب واجهة برمجة التطبيقات والذي يكشف بدوره عن "غايا آي دي" الخاص بالمستخدم.

ويُعد هذا الإجراء رغم بساطته ثغرة أمنية خطيرة لأنها تكشف عن المعرفات الخاصة بحسابات "يوتيوب" والتي يُفترض استخدامها داخليا فقط، ولكن بعد أن تمكن "بروتكات" من استخراج "غايا آي دي" الخاصة بالمستخدمين، شرع في معرفة ما إذا كان بإمكانه الكشف عن عناوين البريد الإلكتروني المرتبطة بكل معرف.

وبمساعدة "ناثان" افترض الباحثان أنهما يستطيعان القيام بذلك باستخدام منتجات غوغل القديمة والمنسية لأنها ربما قد تحتوي على بعض الأخطاء أو العيوب لتحويل "غايا آي دي" إلى عناوين بريد إلكتروني.

وباستخدام تطبيق "بيكسل ريكوردر" الخاص بشركة غوغل، اختبر الباحثان مشاركة تسجيل يحتوي على "غايا آي دي" مشفر ومنعوا المستخدم من تلقي إشعار بالبريد الإلكتروني عن طريق إعادة تسمية الملف باسم مكون من 2.5 مليون حرف، مما أدى إلى تعطيل نظام إشعار البريد الإلكتروني نظرا لطوله الشديد.

وبما أن الضحية الافتراضية لن تتلقى إشعارا، أرسل الباحثان طلب مشاركة الملف مع معرف "غايا آي دي" مما أدى إلى تحويل المعرف إلى عنوان بريد إلكتروني بالفعل.

وبفضل الباحثين الأمنيين "بروتكات" و"ناثان" تمكنت غوغل من إغلاق الثغرة ومنع المتسللين من الوصول إلى عناوين البريد الإلكتروني المرتبطة بحسابات يوتيوب.

ولكن رغم اكتشاف الثغرة في سبتمبر/أيلول الماضي، فإن غوغل أصلحتها في 9 فبراير/شباط الجاري، كما أكدت عدم وجود أي علامات تدل على استغلال هذه الثغرة بشكل فعّال.

Google Newsstand تابعوا آخر أخبارنا المحلية وآخر المستجدات السياسية والإقتصادية عبر Google news


تابعنا على يوتيوب

تابعنا على تويتر

تابعنا على تيليجرام

تابعنا على فيسبوك
كريتر سكاي | 753 قراءة 

  زف برنامج الأغذية العالمي بشرى سارة للسكان في صنعاء وبقية المحا


نافذة اليمن | 717 قراءة 

في تحرّك مفاجئ أعاد خلط أوراق المشهد اليمني بالكامل، تداول ناشطون وسياسيون محليون، مساء يوم الإثنين،


صوت العاصمة | 701 قراءة 

قال الخبير العسكري اليمني، العميد الركن محمد عبدالله الكميم، إن التطورات الأخيرة التي تعرّضت لها إير


المشهد اليمني | 644 قراءة 

تعرض مشهور يمني مقيم في مدينة الدمام، التابعة للمنطقة الشرقية بالمملكة العربية السعودية لموقف محر


المشهد اليمني | 548 قراءة 

أعلن وزير الإعلام اليمني، معمر الإرياني، مساء اليوم الإثنين، أن الحكومة المعترف بها دوليا، تستعد


المشهد اليمني | 464 قراءة 

أعلنت شركة سبأفون، إحدى كبرى شركات الهاتف النقال في اليمن، عن إطلاق باقتها الشهرية الجديدة واحد ،


جنوب العرب | 391 قراءة 

في استجابة سريعة يبدو أنها جاءت نتيجة الضغط الحكوم...


نيوز لاين | 349 قراءة 

السعودية تُشدد القيود.. منع هذه الجنسيات من العمل داخل المملكة بشكل نهائي


عدن نيوز | 313 قراءة 

في تطور مفاجئ، انتشرت أنباء عن وصول السفير أحمد علي عبدالله صالح إلى العاصمة السعودية الرياض مساء ال


المشهد اليمني | 285 قراءة 

بتصفية أحد أفرادها بعد انتشار صورته إلى جانب المتهم الرئيسي في قضية ما يعرف بـ سفاح صرف ، المسؤول