وجود یک حفره امنیتی در گوگل داکس، می‌توانست منجر به افشا شدن محتوای آن شود.

گوگل به تازگی یک آسیب‌پذیری در ابزار فیدبک گوگل داکس را پچ کرد. اگر هکری موفق به نفوذ در این حفره می‌شد، می‌توانست از اسناد محرمانه و خصوصی شما اسکرین شات گرفته و آنها را مشاهده کند.

این آسیب‌پذیری در مرداد ماه شناسایی گردیده و مشمول دریافت جایزه ۳۱۳۳.۷۰ دلاری شد.

در اغلب محصولات گوگل، از جمله گوگل داکس، ابزاری با عنوان ارسال فیدبک (Send Feedback) وجود دارد که هدف از آن، بهبود سرویس‌های این شرکت است. برای اینکه گوگل بتواند مشکل را به صورت دقیق تر مورد بررسی قرار دهد، امکان ارسال اسکریت شات (اختیاری) را نیز در این سرویس قرار داده است.

اما مشکل اینجاست که گوگل به جای قرار دادن این ابزار در همه سرویس‌های خود، آن را در وب‌سایت‌اصلی خود قرار داده و از طریق iFrame آن را با سرویس‌های دیگر به اشتراک گذاشته است.

با وجود اینکه برای بهره‌جویی از این آسیب‌پذیری، تعامل کاربر و کلیک کردن او ضروری است اما به راحتی می‌توان به لینک اسکرین شات آپلود شده دسترسی پیدا کرده و آن را به سرور مخرب هکر ارسال کرد.

نظرات

نظر (به‌وسیله فیس‌بوک)