Correction de deux failles impactant la vie privée des internautes dans Youtube!!

Salut à tous,
Aujourd'hui, on se retrouve pour parler d'une découverte de deux failles Youtube au sein des API Youtube et Pixel Recorder donnant la capacité à un attaquant de compromettre l'adresse mail d'un utilisateur.
Cette découverte a été réalisée par deux chercheurs au sein d'interfaces logicielles permettant aux développeurs de pouvoir interagir avec les services Google. En se basant sur une chaîne d'attaques, l'attaquant peut, avec la première vulnérabilité, obtenir l'identifiant Google Gaia qui est le système de gestion d'identités utilisé par Google dans le but d'authentifier ses utilisateurs sur ses différents services comme Google Drive, Gmail ou Youtube. Le soucis étant que celui-ci doit être cloisonné aux services internes de Google et ne pas être public.
La démarche réalisée par les chercheurs a été de s'appuyer sur la fonction de blocage sur Youtube pour bloquer un utilisateur dans un chat en direct. Lors qu'un blocage est lancé, la fonctionnalité renvoie une réponse à l'internaute ayant réalisé cette mesure dans une réponse technique contenant ce fameux identifiant Gaia de la personne bloquée.
La démarche réalisée par les chercheurs a été de s'appuyer sur la fonction de blocage sur Youtube pour bloquer un utilisateur dans un chat en direct. Lors qu'un blocage est lancé, la fonctionnalité renvoie une réponse à l'internaute ayant réalisé cette mesure dans une réponse technique contenant ce fameux identifiant Gaia de la personne bloquée.
Après l'obtention de l'identifiant, les chercheurs ont cherché à le convertir en adresse mail. C'est grâce à la faille dans Pixel Recorder (application pour enregistrer des vidéos et sons) au sein de API Web que la suite de l'attaque a pu continuer. Grâce à cela, le duo a été en mesure de convertir l'identifiant en adresse mail.
Il leur a aussi été possible de déceler l'adresse mail lié à un compte Google à partir d'un nom d'utilisateur sur Youtube. Cette combinaison met donc en danger l'anonymat des créateurs publiant des vidéos sur Youtube ainsi que les simples internautes puisque l'adresse mail peut potentiellement permettre de remonter jusqu'à l'identité d'une personne dans certains cas.
Suite à cette alerte par le duo de chercheurs, Google a donc corrigé les deux failles. Pour le moment, il n'y a aucun signe que ces deux failles aient été exploitées par des pirates.
Il leur a aussi été possible de déceler l'adresse mail lié à un compte Google à partir d'un nom d'utilisateur sur Youtube. Cette combinaison met donc en danger l'anonymat des créateurs publiant des vidéos sur Youtube ainsi que les simples internautes puisque l'adresse mail peut potentiellement permettre de remonter jusqu'à l'identité d'une personne dans certains cas.
Suite à cette alerte par le duo de chercheurs, Google a donc corrigé les deux failles. Pour le moment, il n'y a aucun signe que ces deux failles aient été exploitées par des pirates.
Commentaires
Enregistrer un commentaire