Scroll untuk baca artikel
Networking

Google memperbaiki cacat yang dapat membuka kedok alamat email pengguna YouTube

87
×

Google memperbaiki cacat yang dapat membuka kedok alamat email pengguna YouTube

Share this article
google-memperbaiki-cacat-yang-dapat-membuka-kedok-alamat-email-pengguna-youtube
Google memperbaiki cacat yang dapat membuka kedok alamat email pengguna YouTube

Google dengan starburst merah

Google telah memperbaiki dua kerentanan yang, ketika dirantai bersama, dapat mengekspos alamat email akun YouTube, menyebabkan pelanggaran privasi besar -besaran bagi mereka yang menggunakan situs secara anonim.

Example 300x600

Kekurangannya ditemukan oleh peneliti keamanan Brutecat (brutecat.com) dan Nathan (schizo.org), yang menemukan bahwa YouTube dan Pixel Recorder API dapat digunakan untuk mendapatkan ID Google Gaia pengguna dan mengubahnya menjadi alamat email mereka.

Kemampuan untuk mengubah saluran YouTube menjadi alamat email pemilik adalah risiko privasi yang signifikan bagi pembuat konten, whistleblower, dan aktivis yang mengandalkan menjadi anonim online.

API bocor

Bagian pertama dari rantai serangan, yang dapat dieksploitasi selama berbulan -bulan, ditemukan setelah Brutecat melihat melalui Google API Orang Internal dan menemukan bahwa fitur “pemblokiran” Google di seluruh jaringan memerlukan ID GAIA yang dikalahkan dan nama tampilan.

ID GAIA adalah pengidentifikasi internal yang unik yang digunakan Google untuk mengelola akun di seluruh jaringan situsnya. Saat pengguna mendaftar untuk satu “akun Google” yang digunakan di semua situs Google, ID ini sama di seluruh Gmail, YouTube, Google Drive, dan layanan Google lainnya.

Namun, ID ini tidak dimaksudkan untuk umum dan untuk digunakan internal untuk berbagi data antara sistem Google.

Bermain -main dengan fitur pemblokiran di YouTube, Brutecat menemukan bahwa ketika mencoba memblokir seseorang dalam obrolan langsung, YouTube memperlihatkan ID GAIA yang dikaburkan oleh orang yang ditargetkan sebagai tanggapan dari The /youtube/v1/live_chat/get_item_context_menu Permintaan API.

Responsnya termasuk data yang dikodekan Base64 yang, ketika diterjemahkan, berisi ID GAIA dari pengguna itu.

Respons dari API YouTube
Respons dari API YouTube

Para peneliti menemukan bahwa hanya mengklik menu tiga titik dalam obrolan memicu permintaan latar belakang ke API YouTube, memungkinkan mereka untuk mengakses ID tanpa harus memblokirnya. Dengan memodifikasi panggilan API, para peneliti mengambil ID GAIA dari saluran YouTube apa pun, termasuk mereka yang berusaha tetap anonim.

Berbekal ID GAIA, mereka sekarang ingin mencari cara untuk mengubahnya menjadi alamat email, yang akan meningkatkan keparahan cacat.

Namun, API yang lebih tua itu bisa melakukan ini telah sudah usang atau tidak lagi berhasil, jadi Brutecat dan Nathan mulai mencari layanan Google lama yang sudah ketinggalan zaman yang berpotensi masih dapat dieksploitasi.

Setelah bereksperimen, Nathan menemukan itu Pixel Recorder Memiliki API berbasis web yang dapat digunakan untuk mengubah ID menjadi email saat berbagi rekaman.

Menggunakan Pixel Recorder API untuk mengonversi ID GAIA ke alamat email
Menggunakan Pixel Recorder API untuk mengonversi ID GAIA ke alamat email

Ini berarti bahwa begitu ID GAIA pengguna YouTube diperoleh, itu dapat dikirimkan ke fitur berbagi perekam piksel, yang kemudian mengembalikan alamat email terkait, berpotensi mengganggu identitas jutaan pengguna YouTube.

“ID GAIA bocor di beberapa produk Google selain hanya dari YouTube (peta, putar, bayar), menyebabkan risiko privasi yang signifikan untuk semua pengguna Google, karena mereka dapat digunakan untuk mengungkapkan alamat email yang terkait dengan akun Google,” para peneliti memberi tahu BleepingComputer.

Sementara para peneliti sekarang memiliki cara untuk mendapatkan alamat email dari ID GAIA, layanan ini juga memberi tahu pengguna file bersama, yang berpotensi mengingatkan mereka akan aktivitas jahat.

Karena email pemberitahuan menyertakan judul video dalam pemberitahuan email, para peneliti memodifikasi permintaan mereka untuk memasukkan jutaan karakter dalam data judul, yang menyebabkan layanan pemberitahuan email gagal dan tidak mengirim email.

Para peneliti mengungkapkan cacat ke Google pada 24 September 2024, dan akhirnya diperbaiki minggu lalu pada 9 Februari 2025.

Google awalnya menjawab bahwa kerentanan adalah duplikat dari bug yang dilacak sebelumnya, hanya memberikan hadiah $ 3.133. Namun, setelah menunjukkan komponen perekam piksel tambahan, mereka meningkatkan hadiah menjadi $ 10.633, mengutip kemungkinan besar bahwa itu akan dieksploitasi.

Brutecat dan Nathan mengatakan kepada BleepingComputer bahwa Google mengurangi bug dengan memperbaiki kebocoran ID GAIA dan ID GAIA untuk mengirim email cacat melalui Pixel Recorder. Google juga membuatnya jadi memblokir pengguna di YouTube hanya memengaruhi situs itu dan tidak akan mempengaruhi layanan lain.

Google telah mengkonfirmasi kepada BleepingComputer bahwa mitigasi untuk bug sekarang selesai dan bahwa tidak ada tanda -tanda bahwa penyerang mana pun secara aktif mengeksploitasi kekurangan.