جوجل تصلح ثغرتين خطيرتين تكشفان عناوين البريد الإلكتروني لمستخدمي يوتيوب

كشفت شركة جوجل عن إصلاح ثغرتين أمنيتين خطيرتين كانتا قد تعرضتا للاكتشاف من قِبل الباحثين الأمنيين BruteCat وNathan. هاتان الثغرتان كانتا تسمحان، عند استغلالهما معًا، بكشف عناوين البريد الإلكتروني لمستخدمي يوتيوب، مما يشكل خطرًا جسيمًا على خصوصية المستخدمين الذين يعتمدون على إخفاء هويتهم، مثل صُنّاع المحتوى والناشطين والمبلغين عن المخالفات.

كيف تم اكتشاف الثغرة؟

بدأ الأمر عندما قام الباحث BruteCat بتحليل واجهة برمجة التطبيقات الداخلية لجوجل والمعروفة باسم People API. اكتشف أن ميزة “الحظر” على مستوى شبكة جوجل تتطلب استخدام معرف داخلي يُسمى Gaia ID مع اسم العرض الخاص بالمستخدم.

عند محاولة حظر مستخدم في محادثات البث المباشر على يوتيوب، لاحظ الباحث أن يوتيوب يكشف عن معرف Gaia الخاص بالمستخدم المستهدف ضمن استجابة طلب API يُعرف باسم:
/youtube/v1/live_chat/get_item_context_menu

بمجرد النقر على زر القائمة الثلاثية النقاط في دردشة مباشرة، يتم إرسال طلب خلفي إلى API الخاص بيوتيوب، يحتوي على بيانات مشفرة بنظام Base64. عند فك تشفير هذه البيانات، يظهر معرف Gaia الخاص بالمستخدم.

من معرف Gaia إلى عنوان البريد الإلكتروني

لم يتوقف الباحثان عند هذا الحد. كان التحدي التالي هو تحويل معرف Gaia إلى عنوان البريد الإلكتروني الخاص بالمستخدم.

وهكذا، بمجرد حصولهم على معرف Gaia الخاص بأي قناة على يوتيوب، أصبح بإمكانهم إرسال هذا المعرف إلى خدمة مشاركة Pixel Recorder، والتي بدورها تُعيد عنوان البريد الإلكتروني المرتبط بحساب جوجل.

خطورة الثغرة وتأثيرها

كيف تصرفت جوجل؟

في البداية، اعتبرت جوجل أن هذه الثغرة نسخة مكررة من ثغرة سابقة ومنحت الباحثين مكافأة قدرها 3,133 دولارًا. لكن بعد توضيح استغلال واجهة Pixel Recorder، رفعت جوجل قيمة المكافأة إلى 10,633 دولارًا نظرًا لخطورة الثغرة وإمكانية استغلالها بسهولة.

قامت جوجل بإصلاح الثغرات عبر:

  1. منع تسريب معرف Gaia من خلال واجهة برمجة تطبيقات يوتيوب.
  2. سد الثغرة في Pixel Recorder التي سمحت بتحويل معرف Gaia إلى بريد إلكتروني.
  3. تعديل آلية الحظر على يوتيوب لتقتصر فقط على المنصة دون التأثير على باقي خدمات جوجل.

أكدت جوجل أنه لم يتم اكتشاف أي حالات استغلال فعلي للثغرات قبل إصلاحها.

نصائح لحماية خصوصيتك كمستخدم:

  1. تحديث التطبيقات باستمرار لتجنب المخاطر الأمنية.
  2. مراجعة إعدادات الخصوصية في حسابك على جوجل ويوتيوب.
  3. تفعيل المصادقة الثنائية (2FA) لمزيد من الأمان.
  4. تجنب مشاركة معلومات حساسة في الدردشات العامة أو البث المباشر.

مقالات ذات صلة:

Exit mobile version