Drie beveiligingslekken in Google Docs, de online tekstverwerker van de zoekgigant, zorgen er onder andere voor dat afgesloten documenten toch toegankelijk voor buitenstaanders zijn. Beveiligingsonderzoeker Ade Barkah ontdekte de problemen, maar volgens Google vormen die geen beveiligingsrisico. Het eerste lek zorgt ervoor dat verwijderde afbeeldingen, of waar de rechten van zijn ingetrokken, gewoon benaderbaar zijn. Een aanvaller moet in dit geval wel de juiste URL weten.
"Als je een document met emedded afbeeldingen met iemand hebt gedeeld, zal die persoon altijd de afbeeldingen kunnen bekijken. Als je een afbeelding in een beveiligd document plaatst, verwacht je dat ook de afbeelding beveiligd is. Het eindresultaat is een potentieel privacy-lek", aldus Barkah. De tweede kwetsbaarheid zorgt ervoor dat gebruikers alle versies van een aangepaste afbeelding kunnen zien. Gebruikers die toegang tot een aangepaste afbeelding hebben, hoeven alleen de URL aan te passen om het origineel te bekijken.
Het derde lek is het meest ernstig en de onderzoeker houdt details dan ook nog geheim. Het zorgt ervoor dat gebruikers die ooit toegang tot iemands Google Docs hadden, dat blijven hebben, ook al zijn hun toegangsrechten aangepast. "Een ernstige schending van de privacy", aldus Barkah, die Google op 18 maart inlichtte, maar pas op 26 maart een antwoord kreeg.
Deze posting is gelocked. Reageren is niet meer mogelijk.