Gmail umožňoval hromadný datamining adres uživatelů

ITbiz.cz, 13. červen 2014 12:06 3 komentářů
Rubriky: Security, Internet

Díky neopravené bezpečnostní chybě umožňovala webmailová služba Gmail od Google hromadně dolovat emailové adresy uživatelů. Tvrdí to alespoň bezpečnostní expert Oren Hafif, který chybu odhalil.

Chyba, která se nalézala ve funkcionalitě pro delegování přístupu k účtu dalším uživatelům, umožňovala získat přístup k adresám v okamžiku, kdy se zobrazila stránka po kliknutí na URL pro odmítnutí nabídky na tento druh přístupu.

Daná stránka má za běžných okolností informovat o e-mailové adrese účtu, přes který bylo odmítnuto přistoupit a služba původně adresu generovala z tokenu, který se nachází v URL. To ale vedlo k tomu, že po změně tohoto tokenu na jakákoli jiný stejného formátu Gmail prozrazoval další adresy. Vedle uživatelských adres Gmailu se takto zobrazovaly také firemní adresy a kontakty, které využívají službu Google Apps pod vlastní doménou.

Hafif tvrdí, že takto služba prozrazovala adresy prakticky všech uživatelů GMailu a dalších služeb Google (sám Google toto nepotvrdil, je zde tedy teoretická možnost, že se jednalo pouze o specifickou podmnožinu adres). Hafif sám demonstrativně z jedné IP za dvě hodiny vydoloval asi bez 37 tisíc adres. Google chybu již stačil opravit.


Komentáře

rootless rooter #1
rootless rooter 13. červen 2014 14:51

jj,a po oznameni chyby mu zaplatili celych 500$ :]]]

peter #2
peter 15. červen 2014 11:40

Podľa všeobecných podmienok sa nejedná o chybu ale je to vlastnosť. Google odstránil iba možnosť získať spomínané dáta zdarma. Čítal vôbec niekto tie všeobecné podmienky?

Jura #3
Jura 16. červen 2014 14:24

Dobrý postřeh.

RSS 

Komentujeme

Telefony vodní i podvodní

Pavel Houser , 16. červen 2017 13:00
Pavel Houser

Jako zajímavou technickou kuriozitu lze uvést, že všech 28 států NATO schválilo protokol Janus, kter...

Více






Kalendář

25. 06.

29. 06.
Cisco Live 2017
22. 07.

27. 07.
Black Hat 2017
27. 07.

30. 07.
Defcon 2017
RSS 

Zprávičky

VZLUSAT-1, první česká nanodružice

ČTK , 24. červen 2017 18:13

V pátek indická raketa PSLV-C38 vynesla na oběžnou dráhu českou technologickou nanodružici VZLUSAT-1...

Více 0 komentářů

BlackBerry se vrací k zisku, tržby však zaostaly za očekáváním

ČTK , 24. červen 2017 09:46

Kanadský výrobce chytrých telefonů BlackBerry v prvním finančním čtvrtletí vydělal 671 milionů dolar...

Více 0 komentářů

Operátoři díky výměně kmitočtů zrychlí mobilní internet

ČTK , 23. červen 2017 12:36

Mobilní operátoři O2, T-Mobile a Vodafone si vyměnili kmitočty v pásmu 1800 MHz pro provoz rychlých ...

Více 0 komentářů

Starší zprávičky

Toshiba a Western Digital stále ve sporu

ČTK , 23. červen 2017 08:39

Toshiba chce prodat čipovou divizi skupině, za kterou stojí vláda. ...

Více 0 komentářů

CETIN vyplatí PPF za loňský rok dividendu 2,36 miliardy Kč

ČTK , 23. červen 2017 08:00

CETIN loni zvýšil čistý zisk o 16 % na 2,26 miliardy Kč....

Více 0 komentářů

VMware Horizon v cloudu Microsoft Azure

Pavel Houser , 22. červen 2017 11:50

Řešení pro poskytování desktopu jako služby za poslední roky vyzrála....

Více 0 komentářů

Akcelerátor StartupYard získal 26 milionů Kč

Pavel Houser , 22. červen 2017 11:00

Pražský startupový akcelerátor společně s Fundliftem oznámil investici, kterou získal formou neveřej...

Více 0 komentářů