Így lehetett volna szétkommentelni a YouTube-ot

A YouTube egyik biztonsági hibájának kihasználásával bárki szabadon másolgathatott hozzászólásokat a videók között. Mutatjuk, hogy jöttek rá a trükkös sebezhetőségre a biztonsági kutatók.
 

A YouTube - a többi hasonlóan széles körben elterjedt netes szolgáltatással egyetemben - népszerű kutatási terepet jelent azok számára, akik webes sebezhetőségek feltárásával foglalkoznak. Ezek a kutatók vagy kedvtelésből, vagy hírnév és/vagy pénzjutalom reményében tevékenykednek. Persze sok fehérkalapos hacker azért próbál minél több biztonsági résre ráakadni, hogy egész egyszerűen biztonságosabbá tegye az online szolgáltatásokat. Két egyiptomi kutatót pedig a kíváncsiság vezérelte akkor, amikor alaposabban is szemügyre vették a videomegosztó egyik funkcióját.

Ibrahim El-Sayed és Ahmed Aboul-Ela néhány héttel ezelőtt azt gondolta ki, hogy megvizsgálják a videókhoz fűzhető kommentek kezelését a YouTube-on. Noha úgy vélték, hogy a videómegosztó e funkciója biztonsági szempontból már lerágott csont, azért mégis nekiláttak az elemzőmunkának. Most már tudjuk, hogy nem hiába tették mindezt, hiszen egy érdekes sebezhetőségre akadtak. Ez elsősorban nem komoly rombolásokra, illetve károkozásokra adhatott volna lehetőséget, hanem a kihasználásával a YouTube felhasználói által generált tartalmakkal lehetett volna visszaélni, ráadásul automatizálható módon. 

Hogyan jöttek rá a hibára?

A kutatók úgy állították be a saját teszt fiókjukat, hogy az a videókhoz és a csatornákhoz tartozó kommenteket ne automatikusan jelenítse meg, hanem csak jóváhagyás után. Majd hozzáfűztek egy bejegyzést a videójukhoz, és jóváhagyták azt. Eközben folyamatosan figyelték (az ingyenes Burp Suite segítségével), hogy milyen hálózati kérések közlekednek a kliens és a szerver között. Két paramétert kezdek manipulálni: elsőként a videó azonosítóját változtatták meg, de ekkor hibaüzenetet kaptak, vagyis ezt a paramétert a YouTube megfelelően védte a módosítgatások ellen. A kommentek azonosítójáról azonban ez már nem volt elmondható. Amikor a két kutató megváltoztatta a hálózati kérésben szereplő kommentazonosítót, akkor meglepődve tapasztalták azt, amit a videómegosztó művelt. Kiderült, hogy a hálózati kérésekben szereplő kommentazonosítók egyszerű cserélgetésével tulajdonképpen a YouTube-on látható összes hozzászólást hozzá tudták volna fűzni a videójukhoz. Sőt a lemásolt kommentek sértetlenek maradtak az eredeti helyükön, és senki nem értesült arról, hogy valaki másolgat. A Google villámgyorsan foltozta be a biztonsági rést, és 3133,7 dolláros jutalomban részesítette az egyiptomi kutatókat. 


Kommentek jóváhagyása a YouTube-on - Forrás: Security Geek

Felmerülhet a kérdés, hogy a mindennapi életben a fenti hiba milyen problémákat szülhetett volna, ha az még a javítása előtt napvilágra kerül. Például bárki megtehette volna azt, hogy valamely népszerű videokliphez tartozó hozzászólásokat a saját videója alá másolja be, és ezzel azt a látszatot kelti, mintha a saját művét véleményezték volna a felhasználók. Ugyanez megtehető lett volna különféle termékekről, szolgáltatásokról készült videókkal is, ami a felhasználók megtévesztésére adhatott volna lehetőséget.


Még egy felfedezés az elmúlt hónapból

Kamil Hismatullin biztonsági kutató is nemrégen vette górcső alá a YouTube-ot. A kutatásait a YouTube Creator Studio kapcsán kezdte meg, és elsősorban XSS (Cross-Site Scripting), valamint CSRF (Cross-Site Request Forgery) sérülékenységeket keresett. Eközben azonban egy egészen érdekes felfedezést tett. Arra jött rá, hogy egy egyszerű URL felhasználásával tetszőleges videókat tud törölni a népszerű weboldalról anélkül, hogy ehhez bármiféle jogosultsága lett volna. A Google ezt a hibát is soron kívül szüntette meg.
 
  1. 3

    Az ImageMagick legújabb verziója három sérülékenységet javít.

  2. 3

    Az Exim egy közepes veszélyességű hiba miatt kapott frissítést.

  3. 4

    Az nginx fejlesztői egy fontos hibajavítást tettek elérhetővé.

  4. 4

    A Microsoft IIS is érintett a legutóbb feltárt DoS-sérülékenység által.

  5. 4

    Az Apache HTTP Serverben is megtalálható HTTP/2 Bomb sérülékenység.

  6. 4

    Az Oracle Database Server soron kívüli hibajavítást kapott.

  7. 3

    A Zyxel két biztonsági hibáról számolt be.

  8. 3

    A TP-Link egyes Archer routereihez biztonsági frissítést adott ki.

  9. 3

    Az Rsync kapcsán hat biztonsági hibára derült fény.

  10. 3

    A Samsung tíz biztonsági hibáról számolt be az Exynos kapcsán.

Partnerhírek
Chatbotok és szelfik: így formálja a digitális világ a gyerekek biztonságát

Gyermeknap közeledtével érdemes arra is gondolni, milyen digitális környezetben nőnek fel ma a gyerekek és ebben milyen szerepet játszanak az egyre népszerűbb AI chatbotok.

Már többmilliós letöltésnél jár az új Androidos csalás

Az ESET kiberbiztonsági kutatói egy új, CallPhantom névre keresztelt androidos csalássorozatot azonosítottak a Google Play áruházban, amely valótlan ígéretekkel próbál pénzt kicsalni a felhasználóktól.

hirdetés
Közösség