Otkriven bag u Google dokumentima koji hakerima omogućava da vide vaše privatne dokumente
Vesti, 30.12.2020, 09:00 AM

Google je ispravio grešku u svom alatu za povratne informacije ugrađenom u većini njegovih proizvoda, koju bi hakeri mogli da iskoriste za krađu snimaka Google dokumenata.
Bag je 9. jula otkrio istraživač Sreeram KL, koga je Google zbog toga nagradio sa 3133,70 dolara.
Mnogi Googleovi proizvodi, uključujući Google dokumente, imaju opciju „Pošaljite povratne informacije“ ili „Pomozite da se dokumenti poboljšaju“ koja Googleu pomaže da dobije povratne informacije od korisnika kada se susretnu sa nekim problemom. Ova funkcija omogućava korisnicima da pošalju Googleu kratak opis problema uz opciju dodavanja snimka ekrana koji se automatski učitava i koji ilustruje problem sa kojim se korisnik susreo.
Ova funkcija je dostupna na većini Googleovih sajtova, ali ne za svaki sajt posebno, već je primenjena na Googleovom glavnom veb sajtu („www.google.com“) i integrisana u druge domene preko iframe elementa koji učitava iskačući sadržaj iz „feedback.googleusercontent.com”.
To znači da kad god je uključen snimak ekrana Google dokumenata, prikazivanje slike zahteva prenos RGB vrednosti svakog piksela na www.google.com, koji zatim te RGB vrednosti preusmerava na iframe feedback.googleusercontent.com, koji na kraju konstruiše sliku iz tih piksela i šalje je nazad u Base64 kodiranom formatu.
Sreeram je otkrio grešku u načinu na koji su ove poruke prosleđivane na „feedback.googleusercontent.com“, koja je omogućavala krađu snimaka Google dokumenata koje je trebalo otpremiti na Googleove servere.
Iako napad zahteva neki oblik korisničke interakcije, na primer, klik na dugme „Pošalji povratne informacije“, napadač bi lako mogao iskoristiti ovu ranjivost da “uhvati” URL poslatog snimka i ukrade ga na svom veb sajtu.
To se može postići ugrađivanjem Google Docs fajla u iFrame na lažnom veb sajtu i otimanjem iskačućeg okvira za povratne informacije kako bi se sadržaj preusmerio na domen po izboru napadača.

Izdvojeno
Bivši menadžer za bezbednost optužuje WhatsApp: „Nismo imali ni osnovnu kontrolu nad korisničkim podacima“

Bivši šef bezbednosti WhatsApp-a, Ataula Bejg, podneo je tužbu protiv Mete i niza visokih rukovodilaca u kompaniji, optužujući ih za odmazdu nak... Dalje
Hakovani Gucci, Balenciaga i Alexander McQueen, ukradeni podaci kupaca

Poznata hakerska grupa ShinyHunters navodno je hakovala francuski konglomerat Kering, u čijem su vlasništvu brendovi Gucci, Balenciaga i Alexander M... Dalje
Hakeri manipulišu Google pretragom: malveri sakriveni u lažnim verzijama aplikacija Signal, WhatsApp i Chrome

Istraživači iz FortiGuard Labs-a otkrili su novu kampanju u kojoj sajber kriminalci manipulišu rezultatima pretrage da bi prevarili korisnike da pr... Dalje
Sajber kriminalci imaju novi alat za krađu Microsoft 365 i Google naloga

Istraživači iz Okta Threat Intelligence otkrili su novu platformu za onlajn prevare pod nazivom VoidProxy. U izveštaju objavljenom 11. septembra, i... Dalje
Apple upozorio korisnike na nove napade špijunskog softvera

Apple je upozorio korisnike da su njihovi uređaji meta nove serije napada špijunskog softvera. Apple je ove godine do sada poslao najmanje četiri s... Dalje
Pratite nas
Nagrade