Рубріки: Новини

Google виправила баг, який розкривав електронні адреси користувачів YouTube

Дмитро Сімагін

Фахівці Google виправили вразливість, яка могла розкрити адреси електронної пошти користувачів YouTube. Баг виявили дослідники безпеки Brutecat (brutecat.com) і Натан (schizo.org). Як пише Bleeping Computer, вони з’ясували, що API YouTube і Pixel Recorder можна використовувати для отримання ідентифікаторів користувачів Google Gaia з адресами електронної пошти.

Gaia ID – це унікальний внутрішній ідентифікатор, який Google використовує для керування обліковими записами в мережі сайтів. Оскільки користувачі реєструються для єдиного «облікового запису Google», який використовується на всіх сайтах Google, цей ідентифікатор є однаковим у Gmail, YouTube, Google Drive та інших службах Google.

Можливість розкриття електронних адрес власників каналів YouTube становить значний ризик для конфіденційності. 

Вразливість було виявлено після того, як BruteCat побачив, що функція «блокування» Google у всій мережі потребує обфускованого ідентифікатора Gaia та імені користувача. Просте натискання на меню з трьома крапками в чаті викликало фоновий запит до API YouTube, що дозволяло отримати доступ до ідентифікатора без необхідності блокування. Змінивши виклик API, дослідники отримали Gaia ID будь-якого каналу YouTube, включно з тими, які намагалися залишитися анонімними.

Дослідники повідомили про недолік Google 24 вересня 2024 року, і його остаточно виправили минулого тижня, 9 лютого 2025 року.

В Google спочатку відповіли, що вразливість є дублікатом раніше відстежуваної помилки, і заявили, що готові виплатити винагороду лише в розмірі $3133. Однак після демонстрації додаткового компонента Pixel Recorder вони збільшили винагороду до $10 633, посилаючись на високу ймовірність того, що цей баг становить небезпеку.

Останні статті

Незважаючи на протести, Microsoft запустить функцію, яка відстежує місцезнаходження співробітників

Microsoft планує в березні додати функцію оповіщення про місцезнаходження співробітників для корпоративних клієнтів Teams. Раніше…

26.01.2026

У Сумах програміст судився з роботодавцем через повернення до офісу

Сумський апеляційний суд оголосив рішення у довготривалій справі, в якій місцевий програміст оскаржував наказ роботодавця…

26.01.2026

Кількість нових програм в App Store за рік зросла на 60%

За даними Sensor Tower та Wells Fargo Securities, у грудні 2025 року кількість нових iOS-додатків…

26.01.2026

Функція тимчасового чату ChatGPT стає персоналізованою

OpenAI тестує оновлення функції тимчасового чату в ChatGPT. Вона дозволить користувачам зберегти персоналізацію в тимчасовому…

26.01.2026

Головні технічні тренди блокчейну та криптовалют у 2026 році

На початку 2026 року одна з лідерок криптоіндустрії, CEO Trust Wallet Еовін Чен, відповідаючи на…

26.01.2026

Бельгійський розробник створив мову програмування, не написавши жодного рядка коду

Бернар Ламбо, розробник програмного забезпечення з Бельгії, створив мову програмування під назвою Elo, використовуючи інструмент…

26.01.2026