Otkriven bag u Google dokumentima koji hakerima omogućava da vide vaše privatne dokumente
Vesti, 30.12.2020, 09:00 AM
Google je ispravio grešku u svom alatu za povratne informacije ugrađenom u većini njegovih proizvoda, koju bi hakeri mogli da iskoriste za krađu snimaka Google dokumenata.
Bag je 9. jula otkrio istraživač Sreeram KL, koga je Google zbog toga nagradio sa 3133,70 dolara.
Mnogi Googleovi proizvodi, uključujući Google dokumente, imaju opciju „Pošaljite povratne informacije“ ili „Pomozite da se dokumenti poboljšaju“ koja Googleu pomaže da dobije povratne informacije od korisnika kada se susretnu sa nekim problemom. Ova funkcija omogućava korisnicima da pošalju Googleu kratak opis problema uz opciju dodavanja snimka ekrana koji se automatski učitava i koji ilustruje problem sa kojim se korisnik susreo.
Ova funkcija je dostupna na većini Googleovih sajtova, ali ne za svaki sajt posebno, već je primenjena na Googleovom glavnom veb sajtu („www.google.com“) i integrisana u druge domene preko iframe elementa koji učitava iskačući sadržaj iz „feedback.googleusercontent.com”.
To znači da kad god je uključen snimak ekrana Google dokumenata, prikazivanje slike zahteva prenos RGB vrednosti svakog piksela na www.google.com, koji zatim te RGB vrednosti preusmerava na iframe feedback.googleusercontent.com, koji na kraju konstruiše sliku iz tih piksela i šalje je nazad u Base64 kodiranom formatu.
Sreeram je otkrio grešku u načinu na koji su ove poruke prosleđivane na „feedback.googleusercontent.com“, koja je omogućavala krađu snimaka Google dokumenata koje je trebalo otpremiti na Googleove servere.
Iako napad zahteva neki oblik korisničke interakcije, na primer, klik na dugme „Pošalji povratne informacije“, napadač bi lako mogao iskoristiti ovu ranjivost da “uhvati” URL poslatog snimka i ukrade ga na svom veb sajtu.
To se može postići ugrađivanjem Google Docs fajla u iFrame na lažnom veb sajtu i otimanjem iskačućeg okvira za povratne informacije kako bi se sadržaj preusmerio na domen po izboru napadača.
Izdvojeno
Facebook oglasi šire lažno Windows 11 ažuriranje
Istraživači iz kompanije Malwarebytes upozoravaju da sajber-kriminalci koriste plaćene Facebook oglase koji imitiraju Microsoft promocije za Window... Dalje
Lažni Google oglasi za 7-Zip, LibreOffice i Final Cut Pro šire MacSync malver
Korisnici Mac računara koji traže popularni softver poput 7-Zip, Notepad++, LibreOffice ili Final Cut Pro mogu se naći usred aktivne kampanje lažn... Dalje
Chrome ekstenzije prikupljale podatke 37 miliona korisnika
Istraživanje bezbednosnog istraživača Q Continuum otkriva da 287 popularnih Chrome ekstenzija prikuplja i deli podatke o istoriji pretraživanja ok... Dalje
Hakeri zloupotrebljavaju Google Ads i Claude AI za širenje MacSync malvera
Istraživači iz Moonlock Lab-a otkrili su novu ClickFix kampanju u kojoj napadači koriste kompromitovane Google Ads naloge i lažne Claude AI vodič... Dalje
Apple sa iOS 26.3 zakrpio ranjivost iskorišćenu u ciljanim hakerskim napadima
Apple je objavio bezbednosna ažuriranja za čitavu svoju liniju proizvoda, uključujući iOS, iPadOS, macOS, tvOS, watchOS i visionOS, kako bi otklon... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





