Российский программист обнаружил уязвимость, позволяющую удалить любой ролик с YouTube, но удержался от искушения

03 апр 2015 12:40 #12821 от ICT
Kamil Hismatullin / YouTube 22-летний программист и исследователь безопасности веб-сервисов из Казани Камиль Хисматуллин обнаружил уязвимость в YouTube, позволившую ему удалить любой ролик на сервисе, пишет TJ . Подробности этой истории он описал в своем блоге . Как рассказал Хисматуллин, некоторое время назад, он получил от Google письмо с приглашением принять участие в программе под названием Vulnerability Research Grants. В рамках этой программы компания выплачивает специалистам в области информационной безопасности небольшой аванс (Хисматуллин получил 1337 долларов) в расчете на то, что они изучат продукты Google на предмет наличия уязвимостей. В случае обнаружения ошибки в том или ином продукте эксперт получает основное вознаграждение. Хисматуллин решил изучить приложение YouTube Creator Studio, предназначенное для владельцев каналов на YouTube. При помощи этого приложения можно управлять загруженными видео, отвечать на комментарии и анализировать статистику. Как написал программист, всего через пару часов работы у него были готовы два отчёта для Google. Так, в системе видеотрансляций Хисматуллин нашёл логическую ошибку, которая позволяла удалить через обращение к YouTube Creator Studio любое видео на сервисе, используя в качестве ключа авторизации только токен своей сессии. Обнаружив эту уязвимость, программист записал демонстрационное видео. Из ролика следует, что у него получилось удалить видеоролик со своего канала без авторизации. Хисматуллин не уточнил, какая информация содержалась во втором отчете. Он также отметил, что вся работа отняла у него примерно 6-7 часов. При этом два часа он потратил на борьбу с желанием удалить все записи с канала известного музыканта Джастина Бибера. Когда Хисматуллин отправил отчет о найденной уязвимости в Google, в США было ранее утро. Тем не менее ответ пришел очень быстро, поскольку обнаруженный баг представлял серьезную опасность. В результате уязвимость была устранена, и компания выплатила российскому эксперту премию в размере 5 тысяч долларов. Один из комментаторов в блоге Хисматуллина счел эту сумму более чем скромной. Хисматуллин признал его правоту и отметил, что рассчитывал получить 15-20 тысяч и даже хотел подать в Google жалобу. Однако изучив правила программы Vulnerability Research Grants пришел к выводу, что компания перечислила ему максимально возможную награду. Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    В Facebook Messenger обнаружили уязвимость, позволяющую редактировать переписку пользователей14.99Вторник, 07 июня 2016
    В насосах для подачи лекарств обнаружили уязвимость, позволяющую хакерам повлиять на их работу14.83Вторник, 12 сентября 2017
    Программист, указавший венгерской телеком-компании на уязвимость системы безопасности, попал под суд14.83Вторник, 05 февраля 2019
    Check Point обнаружил уязвимость в «песочнице» Android13.99Вторник, 14 августа 2018
    Эксперт Positive Technologies обнаружил уязвимость в защитном ПО «Лаборатории Касперского»13.7Четверг, 13 июля 2017
    YouTube тестирует новую функцию, позволяющую смотреть видео с разных ракурсов13.64Пятница, 06 февраля 2015
    Check Point обнаружил серьезную уязвимость в платформе электронной коммерции Magento13.55Пятница, 24 апреля 2015
    Check Point обнаружил критическую уязвимость в платформе электронной коммерции Magento13.55Пятница, 24 апреля 2015
    Исследователь Positive Technologies обнаружил уязвимость в системе мониторинга дата-центров13.55Вторник, 31 января 2017
    Ролик о детях генпрокурора России собрал более миллиона просмотров на YouTube13.4Четверг, 03 декабря 2015

    Мы в соц. сетях