اپلیکیشن و نرم افزارامنیت اطلاعات

شناسایی یک اشکال امنیتی در Google Docs

کانال تلگرام  رسانه فناوری هوشمند

Google، اشکالی را در ابزار خود وصله کرده است که بازخوردش در همه سرویس‌های مختلف آن مشهود است، این حفره می‌تواند توسط یک مهاجم مورد سوء‌استفاده قرار بگیرد تا تصاویر اسناد حساس Google Docs را به سادگی با قرار دادن آن‌‌ها در یک وب سایت مخرب سرقت کند.

بسیاری از محصولات Google، از جمله Google Docs، با گزینه “ارسال بازخورد” یا “راهنما برای بهبود سند نگار” ارائه می‌شود که به کاربران امکان می‌دهد بازخورد را به همراه گزینه‌ای برای افزودن عکس از صفحه ارسال کنند، چیزی که برای برجسته کردن موارد خاص به طور خودکار بارگیری می‌شود.

ویژگی بازخورد به جای اینکه همان عملکرد را در سرویس‌های خود تکرار کند، در وب سایت اصلی Google (“www.google.com”) مستقر شده است و از طریق یک عنصر iframe که محتوای پنجره “بازخورد” را بارگیری می‌کند، در دامنه‌های دیگر ادغام می‌شود.

این همچنین بدان معنی است که هر زمان که تصویری از پنجره Google Docs ارائه می شود، انتقال مقادیر RGB هر پیکسل به دامنه والد (www.google.com) را ضروری می‌کند، سپس مقادیر RGB را به دامنه بازخورد هدایت می‌کند، که در نهایت تصویر را می‌سازد و آن را با فرمت رمزگذاری شده Base64 ارسال می‌کند.

با این حال، Sreeram اشکالی را در نحوه ارسال این پیام به “feedback.googleusercontent.com” شناسایی کرد که به یک مهاجم اجازه می‌دهد تا فریم را به یک وب سایت دلخواه و خارجی ارسال کند و به نوبه خود، تصاویر صفحه Google Docs را بدزدد.

به طور قابل توجهی، این نقص از عدم وجود عنوان X-Frame-Options در دامنه Google Docs ناشی می‌شود، که امکان تغییر منبع هدف پیام و بهره‌برداری از ارتباط متقابل بین صفحه و قاب موجود در آن را فراهم می‌کند. در حالی که این حمله به نوعی به تعامل کاربر نیاز دارد، به عنوان مثال یک هکر با کلیک کاربران بر روی دکمه “ارسال بازخورد”  به راحتی می‌تواند از این ضعف سوءاستفاده کند تا URL تصویر صفحه بارگذاری شده را گرفته و آن را به یک سایت مخرب منتقل کند.

این امر می تواند با تعبیه یک پرونده Google Docs در iFrame یک وب سایت متفرقه و ربودن فریم بازخورد، برای هدایت مطالب به دامنه‌ای به انتخاب مهاجم، محقق شود.

عدم ارائه مبدأ هدف در حین برقراری ارتباط متقابل، باعث ایجاد نگرانی‌های امنیتی می‌شود زیرا اطلاعاتی را که به هر وب سایتی ارسال می‌شود، افشا می‌کند.

منبع: فتا

کانال تلگرام  رسانه فناوری هوشمند

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا