Otkriven bag u Google dokumentima koji hakerima omogućava da vide vaše privatne dokumente

Vesti, 30.12.2020, 09:00 AM

Otkriven bag u Google dokumentima koji hakerima omogućava da vide vaše privatne dokumente

Google je ispravio grešku u svom alatu za povratne informacije ugrađenom u većini njegovih proizvoda, koju bi hakeri mogli da iskoriste za krađu snimaka Google dokumenata.

Bag je 9. jula otkrio istraživač Sreeram KL, koga je Google zbog toga nagradio sa 3133,70 dolara.

Mnogi Googleovi proizvodi, uključujući Google dokumente, imaju opciju „Pošaljite povratne informacije“ ili „Pomozite da se dokumenti poboljšaju“ koja Googleu pomaže da dobije povratne informacije od korisnika kada se susretnu sa nekim problemom. Ova funkcija omogućava korisnicima da pošalju Googleu kratak opis problema uz opciju dodavanja snimka ekrana koji se automatski učitava i koji ilustruje problem sa kojim se korisnik susreo.

Ova funkcija je dostupna na većini Googleovih sajtova, ali ne za svaki sajt posebno, već je primenjena na Googleovom glavnom veb sajtu („www.google.com“) i integrisana u druge domene preko iframe elementa koji učitava iskačući sadržaj iz „feedback.googleusercontent.com”.

To znači da kad god je uključen snimak ekrana Google dokumenata, prikazivanje slike zahteva prenos RGB vrednosti svakog piksela na www.google.com, koji zatim te RGB vrednosti preusmerava na iframe feedback.googleusercontent.com, koji na kraju konstruiše sliku iz tih piksela i šalje je nazad u Base64 kodiranom formatu.

Sreeram je otkrio grešku u načinu na koji su ove poruke prosleđivane na „feedback.googleusercontent.com“, koja je omogućavala krađu snimaka Google dokumenata koje je trebalo otpremiti na Googleove servere.

Iako napad zahteva neki oblik korisničke interakcije, na primer, klik na dugme „Pošalji povratne informacije“, napadač bi lako mogao iskoristiti ovu ranjivost da “uhvati” URL poslatog snimka i ukrade ga na svom veb sajtu.

To se može postići ugrađivanjem Google Docs fajla u iFrame na lažnom veb sajtu i otimanjem iskačućeg okvira za povratne informacije kako bi se sadržaj preusmerio na domen po izboru napadača.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Vlasnik Facebooka i WhatsAppa koristi konkurentsku aplikaciju Signal: ''Zakerberg poštuje svoju privatnost''

Vlasnik Facebooka i WhatsAppa koristi konkurentsku aplikaciju Signal: ''Zakerberg poštuje svoju privatnost''

Curenje podataka 533 miliona korisnika Facebooka otkrilo je tajnu izvršnog direktora i suosnivača Facebooka Marka Zakerberga, koji je vlasnik WhatsA... Dalje

Booking.com kažnjen zbog toga što je više od 3 nedelje ćutao o krađi podataka korisnika

Booking.com kažnjen zbog toga što je više od 3 nedelje ćutao o krađi podataka korisnika

Holandska agencija za zaštitu podataka kaznila je Booking.com sa 475.000 evra zato što je prekasno obavestio korisnike da su kriminalci pristupili p... Dalje

Opasni malver sakriven u varalicama za igre

Opasni malver sakriven u varalicama za igre

Gejmeri oprez! Hakeri su sakrili malver u varalice za video igre koji bi im mogao omogućiti da hakuju mikrofone ili veb kamere žrtava, upozorili su... Dalje

Danas je Svetski dan backupa

Danas je Svetski dan backupa

U savremenom svetu sve se vrti oko podataka. Danas je Svetski dan backupa koji se obeležava od 2011. godine kao podsećanje za sve o važnosti kopija... Dalje

Hakeri posle napada ucenjuju zaposlene u kompanijama: ''Imamo vašu porno kolekciju''

Hakeri posle napada ucenjuju zaposlene u kompanijama: ''Imamo vašu porno kolekciju''

Stručnjaci za sajber bezbednost upozoravaju na porast takozvanog “extortionwarea”, odnosno na hakere koji prete žrtvama da će ih osramo... Dalje