Így lehetett volna szétkommentelni a YouTube-ot

A YouTube egyik biztonsági hibájának kihasználásával bárki szabadon másolgathatott hozzászólásokat a videók között. Mutatjuk, hogy jöttek rá a trükkös sebezhetőségre a biztonsági kutatók.
 

A YouTube - a többi hasonlóan széles körben elterjedt netes szolgáltatással egyetemben - népszerű kutatási terepet jelent azok számára, akik webes sebezhetőségek feltárásával foglalkoznak. Ezek a kutatók vagy kedvtelésből, vagy hírnév és/vagy pénzjutalom reményében tevékenykednek. Persze sok fehérkalapos hacker azért próbál minél több biztonsági résre ráakadni, hogy egész egyszerűen biztonságosabbá tegye az online szolgáltatásokat. Két egyiptomi kutatót pedig a kíváncsiság vezérelte akkor, amikor alaposabban is szemügyre vették a videomegosztó egyik funkcióját.

Ibrahim El-Sayed és Ahmed Aboul-Ela néhány héttel ezelőtt azt gondolta ki, hogy megvizsgálják a videókhoz fűzhető kommentek kezelését a YouTube-on. Noha úgy vélték, hogy a videómegosztó e funkciója biztonsági szempontból már lerágott csont, azért mégis nekiláttak az elemzőmunkának. Most már tudjuk, hogy nem hiába tették mindezt, hiszen egy érdekes sebezhetőségre akadtak. Ez elsősorban nem komoly rombolásokra, illetve károkozásokra adhatott volna lehetőséget, hanem a kihasználásával a YouTube felhasználói által generált tartalmakkal lehetett volna visszaélni, ráadásul automatizálható módon. 

Hogyan jöttek rá a hibára?

A kutatók úgy állították be a saját teszt fiókjukat, hogy az a videókhoz és a csatornákhoz tartozó kommenteket ne automatikusan jelenítse meg, hanem csak jóváhagyás után. Majd hozzáfűztek egy bejegyzést a videójukhoz, és jóváhagyták azt. Eközben folyamatosan figyelték (az ingyenes Burp Suite segítségével), hogy milyen hálózati kérések közlekednek a kliens és a szerver között. Két paramétert kezdek manipulálni: elsőként a videó azonosítóját változtatták meg, de ekkor hibaüzenetet kaptak, vagyis ezt a paramétert a YouTube megfelelően védte a módosítgatások ellen. A kommentek azonosítójáról azonban ez már nem volt elmondható. Amikor a két kutató megváltoztatta a hálózati kérésben szereplő kommentazonosítót, akkor meglepődve tapasztalták azt, amit a videómegosztó művelt. Kiderült, hogy a hálózati kérésekben szereplő kommentazonosítók egyszerű cserélgetésével tulajdonképpen a YouTube-on látható összes hozzászólást hozzá tudták volna fűzni a videójukhoz. Sőt a lemásolt kommentek sértetlenek maradtak az eredeti helyükön, és senki nem értesült arról, hogy valaki másolgat. A Google villámgyorsan foltozta be a biztonsági rést, és 3133,7 dolláros jutalomban részesítette az egyiptomi kutatókat. 


Kommentek jóváhagyása a YouTube-on - Forrás: Security Geek

Felmerülhet a kérdés, hogy a mindennapi életben a fenti hiba milyen problémákat szülhetett volna, ha az még a javítása előtt napvilágra kerül. Például bárki megtehette volna azt, hogy valamely népszerű videokliphez tartozó hozzászólásokat a saját videója alá másolja be, és ezzel azt a látszatot kelti, mintha a saját művét véleményezték volna a felhasználók. Ugyanez megtehető lett volna különféle termékekről, szolgáltatásokról készült videókkal is, ami a felhasználók megtévesztésére adhatott volna lehetőséget.


Még egy felfedezés az elmúlt hónapból

Kamil Hismatullin biztonsági kutató is nemrégen vette górcső alá a YouTube-ot. A kutatásait a YouTube Creator Studio kapcsán kezdte meg, és elsősorban XSS (Cross-Site Scripting), valamint CSRF (Cross-Site Request Forgery) sérülékenységeket keresett. Eközben azonban egy egészen érdekes felfedezést tett. Arra jött rá, hogy egy egyszerű URL felhasználásával tetszőleges videókat tud törölni a népszerű weboldalról anélkül, hogy ehhez bármiféle jogosultsága lett volna. A Google ezt a hibát is soron kívül szüntette meg.
 
  1. 3

    A Xen egy közepes veszélyességű sérülékenységtől vált meg.

  2. 3

    A GitHub CLI egy biztonsági javítást kapott.

  3. 4

    Újabb, magas kockázatú biztonsági hibára derült fény az Apache Tomcatben.

  4. 4

    Kritikus veszélyességű hibákat javított a Sophos a tűzfaljának kapcsán.

  5. 3

    A Trend Micro Deep Security Agent for Windows egy biztonsági hibát rejt.

  6. 4

    A Google Chrome legújabb verziója négy biztonsági hibajavítással érkezett.

  7. 4

    A Fortinet kritikus veszélyességű hibáról adott tájékoztatást.

  8. 3

    Az Apache Tomcat két sebezhetőséget tartalmaz.

  9. 4

    Számos biztonsági javítás érkezett a Foxit PDF-kezelő szoftverekhez.

  10. 3

    Fél tucat biztonsági javítás érkezett a Moodle-hoz.

Partnerhírek
​Ki vigyáz az adataidra, ha te nem?

Találkoztál már az online térben adathalászokkal? Estél már áldozatául vírusoknak, hackereknek? Ismered az online veszélyeket és védekezel is ellenük?

Új funkciókat kaptak az ESET otthoni védelmi szofverei

​Az ESET HOME Security legújabb verziója új és továbbfejlesztett funkciókkal véd a személyazonosságlopás, az adathalászat és más fenyegetések ellen.

hirdetés
Közösség