Otkriven bag u Google dokumentima koji hakerima omogućava da vide vaše privatne dokumente
Vesti, 30.12.2020, 09:00 AM
Google je ispravio grešku u svom alatu za povratne informacije ugrađenom u većini njegovih proizvoda, koju bi hakeri mogli da iskoriste za krađu snimaka Google dokumenata.
Bag je 9. jula otkrio istraživač Sreeram KL, koga je Google zbog toga nagradio sa 3133,70 dolara.
Mnogi Googleovi proizvodi, uključujući Google dokumente, imaju opciju „Pošaljite povratne informacije“ ili „Pomozite da se dokumenti poboljšaju“ koja Googleu pomaže da dobije povratne informacije od korisnika kada se susretnu sa nekim problemom. Ova funkcija omogućava korisnicima da pošalju Googleu kratak opis problema uz opciju dodavanja snimka ekrana koji se automatski učitava i koji ilustruje problem sa kojim se korisnik susreo.
Ova funkcija je dostupna na većini Googleovih sajtova, ali ne za svaki sajt posebno, već je primenjena na Googleovom glavnom veb sajtu („www.google.com“) i integrisana u druge domene preko iframe elementa koji učitava iskačući sadržaj iz „feedback.googleusercontent.com”.
To znači da kad god je uključen snimak ekrana Google dokumenata, prikazivanje slike zahteva prenos RGB vrednosti svakog piksela na www.google.com, koji zatim te RGB vrednosti preusmerava na iframe feedback.googleusercontent.com, koji na kraju konstruiše sliku iz tih piksela i šalje je nazad u Base64 kodiranom formatu.
Sreeram je otkrio grešku u načinu na koji su ove poruke prosleđivane na „feedback.googleusercontent.com“, koja je omogućavala krađu snimaka Google dokumenata koje je trebalo otpremiti na Googleove servere.
Iako napad zahteva neki oblik korisničke interakcije, na primer, klik na dugme „Pošalji povratne informacije“, napadač bi lako mogao iskoristiti ovu ranjivost da “uhvati” URL poslatog snimka i ukrade ga na svom veb sajtu.
To se može postići ugrađivanjem Google Docs fajla u iFrame na lažnom veb sajtu i otimanjem iskačućeg okvira za povratne informacije kako bi se sadržaj preusmerio na domen po izboru napadača.
Izdvojeno
Apple sa iOS 26.3 zakrpio ranjivost iskorišćenu u ciljanim hakerskim napadima
Apple je objavio bezbednosna ažuriranja za čitavu svoju liniju proizvoda, uključujući iOS, iPadOS, macOS, tvOS, watchOS i visionOS, kako bi otklon... Dalje
Lažne AI ekstenzije za Chrome špijuniraju korisnike
Istraživači kompanije LayerX otkrili su zlonamernih 30 Chrome ekstenzija, maskiranih kao AI asistenti, koje su instalirane više od 260.000 puta. Ek... Dalje
Discord će sve korisnike tretirati kao maloletne dok ne prođu proces verifikacije uzrasta
Platforma Discord najavila je novu bezbednosnu politiku prema kojoj će svi korisnici, podrazumevano, biti tretirani kao tinejdžeri dok ne prođu pro... Dalje
AgreeToSteal: otkriven prvi zlonamerni Outlook dodatak koji je ukrao više od 4.000 kredencijala
Istraživači bezbednosti otkrili su prvi poznati zlonamerni dodatak za Microsoft Outlook koji je distribuiran preko Microsoftove prodavnice. Incident... Dalje
ChatGPT karikature postaju viralne, ali po cenu privatnosti
Trend karikatura generisanih veštačkom inteligencijom prerastao je u pravi fenomen na društvenim mrežama. Korisnici masovno otvaraju omiljene AI a... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





