image

Google dicht YouTube-lek waardoor e-mailadres van elke gebruiker kon lekken

woensdag 12 februari 2025, 15:18 door Redactie, 5 reacties

Google heeft een 'high impact' beveiligingslek in YouTube verholpen waardoor het mogelijk was om het e-mailadres van elke gebruiker te achterhalen. De beveiligingsonderzoeker die het probleem vond en rapporteerde ontving een beloning van 10.000 dollar. De onderzoeker, met het alias brutecat, ontdekte dat het mogelijk was om via YouTube willekeurige gebruikers te blokkeren en zo hun Gaia ID (Google account identifier) te achterhalen.

Vervolgens lukte het de onderzoeker om door middel van Googles eigen Pixel Recorder het e-mailadres te achterhalen dat bij het Gaia ID hoort. Hiervoor besloot de onderzoeker een opname via Pixel Recorder met het gevonden Gaia ID te delen. Vervolgens gaf een Google-endpoint het e-mailadres van de betreffende YouTube-gebruiker. Het delen van een opname zorgde er echter voor dat de betreffende gebruiker een e-mail ontving dat er een opname was gedeeld.

Het bleek echter mogelijk om het versturen van de notificatiemail te voorkomen. In de notificatie stond namelijk ook de titel van de opname. De YouTube-server stelde echter geen limiet aan de lengte van de titel. Door een hele lange titel voor de opname te kiezen werd er geen notificatiemail verstuurd. De onderzoeker waarschuwde Google op 15 september vorig jaar. Het techbedrijf besloot hem eerst een beloning van 3133 dollar toe te kennen. Dit bedrag werd een maand later met 7500 dollar verhoogd, omdat misbruik een grote impact zou kunnen hebben. Op internet is allerlei kritiek op Google dat de beloning voor een dergelijke kwetsbaarheid aan de lage kant is.

Reacties (5)
12-02-2025, 20:47 door Anoniem
10.000 dollar? Lol. Had hij beter de info anoniem op het darkweb kunnen verkopen voor veel meer geld.
13-02-2025, 09:53 door Anoniem
Door Anoniem: 10.000 dollar? Lol. Had hij beter de info anoniem op het darkweb kunnen verkopen voor veel meer geld.
Voordeel van rapporteren aan een bug-bounty programma is dat je 's nachts beter slaapt.
13-02-2025, 12:53 door Anoniem
Door Anoniem:
Door Anoniem: 10.000 dollar? Lol. Had hij beter de info anoniem op het darkweb kunnen verkopen voor veel meer geld.
Voordeel van rapporteren aan een bug-bounty programma is dat je 's nachts beter slaapt.
Ik zou zelf wakker liggen als ik wist dat ik tien keer zoveel had kunnen hebben...
Ethiek is niet vereist voor een cooperatie zoals Google, hun taak is in principe het zo heimelijk mogelijk bespioneren en vergaren van gebruikersdata van haar gebruikers alvorens deze door te spelen aan derden. Google slaapt zelf ook heerlijk.
14-02-2025, 09:00 door AnonymousNL
Door Anoniem: 10.000 dollar? Lol. Had hij beter de info anoniem op het darkweb kunnen verkopen voor veel meer geld.

Dat is vaak het geval he, maar gelukkig zijn er mensen die het WEL goed voorhebben met de rest van de mensen en niet uit zijn op pure winst.
14-02-2025, 09:02 door AnonymousNL
Door Anoniem:
Door Anoniem:
Door Anoniem: 10.000 dollar? Lol. Had hij beter de info anoniem op het darkweb kunnen verkopen voor veel meer geld.
Voordeel van rapporteren aan een bug-bounty programma is dat je 's nachts beter slaapt.
Ik zou zelf wakker liggen als ik wist dat ik tien keer zoveel had kunnen hebben...
Ethiek is niet vereist voor een cooperatie zoals Google, hun taak is in principe het zo heimelijk mogelijk bespioneren en vergaren van gebruikersdata van haar gebruikers alvorens deze door te spelen aan derden. Google slaapt zelf ook heerlijk.

Dus omdat Google hun werk niet naar behoren doet, vindt je het redelijk dit zelf ook maar te doen?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.