تكنولوجيا

قامت Google بتصحيح عيب أمني كبير يمكن أن يعرض عناوين البريد الإلكتروني الخاصة بـ YouTubers


قامت Google بإصلاح عيب أمان كشف عن عناوين البريد الإلكتروني لمستخدمي YouTube ، وهو خرق خصوصية ضخم محتمل.

أكدت Google – التي تمتلك YouTube – أن نقاط الضعف التي اكتشفها باحثو الأمن السيبراني ، الذين يذهبون بواسطة Bretecat و Nathan ، قد تمت معالجته ، وفقًا لتقرير في BleepingComputer.

بصرف النظر عن خرق الخصوصية الذي كان من شأنه أن يؤثر على جميع حسابات YouTube ، فإن العديد من أصحاب YouTube مثل منشئي المحتوى المثير للجدل ، والمحققين ، ومرضعي المخبرين ، والناشطين يبقي هوياتهم مجهولة لحماية سلامتهم. إن تعريض رسائل البريد الإلكتروني لهؤلاء المستخدمين يمكن أن يكون له تداعيات ضخمة.

انظر أيضا:

يقال إن Google تقوم بتطوير ميزة بريد إلكتروني “مزيفة” لمساعدتك على تجنب البريد العشوائي

اكتشف Bretecat أن حظر المستخدم على YouTube كشف عن معرف داخلي فريد يستخدمه Google لكل مستخدم عبر جميع منصاته (Gmail ، Google Drive ، إلخ) يسمى معرف Gaia. ثم اكتشفوا أن النقر ببساطة على أيقونة DOT الثلاثة لملف تعريف الدردشة المباشرة للمستخدم للوصول إلى وظيفة Block تسببت في طلب API الذي كشف معرف GAIA الخاص بهم.

سرعة الضوء القابلة للضوء

هذا في حد ذاته هو بالفعل عيب أمني لأنه كشف المعرفات الفريدة لحسابات YouTube التي من المفترض استخدامها داخليًا فقط. ولكن الآن بعد أن تمكنت Bretecat من استرداد معرفات GAIA للمستخدمين ، شرعوا لمعرفة ما إذا كان بإمكانهم الكشف عن عناوين البريد الإلكتروني المرتبطة بكل معرف.

بمساعدة Nathan ، قام الباحثان بتظاهر أنهما يمكنهما القيام بذلك مع “منتجات Google القديمة المنسية لأنها ربما تحتوي على بعض الخلل أو العيب المنطقي لحل معرف GAIA إلى بريد إلكتروني.” باستخدام تطبيق Recorder من Google لأجهزة Pixel ، اختبروا مشاركة تسجيل مع معرف GAIA المعتدل وحظروا المستخدم من تلقي إشعار البريد الإلكتروني عن طريق إعادة تسمية الملف باسم الحروف 2.5 مليون ، والذي كسر نظام إشعار البريد الإلكتروني لأنه كان طويلاً.

الآن بعد عدم إخطار الضحية الافتراضية ، أرسل الباحثون طلب مشاركة الملفات باستخدام معرفات GAIA ، وتحويل المعرف بشكل فعال إلى عنوان بريد إلكتروني.

بفضل Bretecat و Nathan’s Sleuthing ، تمكنت Google من حبس هذه الضعف ومنع المتسللين من الوصول إلى عنوان البريد الإلكتروني للجميع المرتبط بحسابات YouTube الخاصة بهم. تم الكشف عن الضعف إلى Google في سبتمبر 2024 وتم إصلاحه أخيرًا في 9 فبراير 2025. هذا وقت طويل للتعرض المحتمل ، لكن Google أكدت لـ BleepingComputer أنه “لم تكن هناك علامات على أن أي مهاجم يستغل العيوب بنشاط”.

في مقابل عملهم ، تلقى الباحثون 10،633 دولار. Phew ، تجنب الأزمة.

موضوعات
الأمن السيبراني يوتيوب




اكتشاف المزيد من مربى سبورت - أخبار وتحليلات كرة القدم

اشترك للحصول على أحدث التدوينات المرسلة إلى بريدك الإلكتروني.

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

زر الذهاب إلى الأعلى

اكتشاف المزيد من مربى سبورت - أخبار وتحليلات كرة القدم

اشترك الآن للاستمرار في القراءة والحصول على حق الوصول إلى الأرشيف الكامل.

متابعة القراءة