Рубріки: Новини

Google виправила баг, який розкривав електронні адреси користувачів YouTube

Дмитро Сімагін

Фахівці Google виправили вразливість, яка могла розкрити адреси електронної пошти користувачів YouTube. Баг виявили дослідники безпеки Brutecat (brutecat.com) і Натан (schizo.org). Як пише Bleeping Computer, вони з’ясували, що API YouTube і Pixel Recorder можна використовувати для отримання ідентифікаторів користувачів Google Gaia з адресами електронної пошти.

Gaia ID – це унікальний внутрішній ідентифікатор, який Google використовує для керування обліковими записами в мережі сайтів. Оскільки користувачі реєструються для єдиного «облікового запису Google», який використовується на всіх сайтах Google, цей ідентифікатор є однаковим у Gmail, YouTube, Google Drive та інших службах Google.

Можливість розкриття електронних адрес власників каналів YouTube становить значний ризик для конфіденційності. 

Вразливість було виявлено після того, як BruteCat побачив, що функція «блокування» Google у всій мережі потребує обфускованого ідентифікатора Gaia та імені користувача. Просте натискання на меню з трьома крапками в чаті викликало фоновий запит до API YouTube, що дозволяло отримати доступ до ідентифікатора без необхідності блокування. Змінивши виклик API, дослідники отримали Gaia ID будь-якого каналу YouTube, включно з тими, які намагалися залишитися анонімними.

Дослідники повідомили про недолік Google 24 вересня 2024 року, і його остаточно виправили минулого тижня, 9 лютого 2025 року.

В Google спочатку відповіли, що вразливість є дублікатом раніше відстежуваної помилки, і заявили, що готові виплатити винагороду лише в розмірі $3133. Однак після демонстрації додаткового компонента Pixel Recorder вони збільшили винагороду до $10 633, посилаючись на високу ймовірність того, що цей баг становить небезпеку.

Останні статті

Дія.AI: технології, що стоять за першим у світі AI-асистентом для держпослуг

У вересні 2025 року Україна запустила першого у світі AI-асистента в Дії, який не просто…

12.12.2025

Навіть просте автодоповнення коду за допомогою ШІ економить розробникам 3,8 годин на тиждень — дослідження

Загальний вплив штучного інтелекту на продуктивність розробників залежить від багатьох нюансів: мови програмування, цілей, віку,…

12.12.2025

Google випускає Disco — експериментальний браузер, в якому можна створювати веб-додатки

Команда Google Labs представила експериментальний браузер Disco на базі Gemini 3. Він включає інструмент GenTabs,…

12.12.2025

Українець створив «eBay для логістики» — AI-платформа AiDeliv знижує вартість доставки в США з Китаю на 15-60%

Український підприємець Віталій Саврига запустив AiDeliv — першу у світі AI-біржу для міжнародної логістики. Платформа…

12.12.2025

OpenAI випустила модель GPT‑5.2, яка перевершує людей у 70,9% завдань

OpenAI випустила нову LLM-модель GPT-5.2 у версіях Instant, Thinking та Pro, розгорнувши їх для платних…

12.12.2025

Редактор коду VS Code 1.107 отримав підтримку оркестрації кількох агентів і Agent HQ

Microsoft випустила публічний реліз редактора коду Visual Studio Code 1.107. У перелік оновлень цього випуску…

11.12.2025