SCIENCES & TECH Cybersécurité

Une vulnérabilité majeure détectée chez Google

xr:d:DAFgvOZeUZA:3,j:3162022445,t:23042112
xr:d:DAFgvOZeUZA:3,j:3162022445,t:23042112

Les experts en cybersécurité « Brutecat » et « Nathan » ont identifié une faille critique dans l’API de YouTube et de Pixel Recorder, exposant les adresses e-mail des utilisateurs. Cette brèche représente une atteinte significative à la confidentialité, d’après un rapport du site « Bleeping Computer ».

Google a confirmé avoir résolu cette vulnérabilité, qui permettait aux attaquants d’accéder aux identifiants « Google Gaia » et ainsi de récupérer les adresses e-mail des utilisateurs.

« Brutecat » a mis au jour la première étape de l’attaque, qui était exploitable depuis un mois. Il a découvert qu’en bloquant un utilisateur sur YouTube, un identifiant interne unique, appelé « Gaia ID » et utilisé sur plusieurs services Google comme Gmail et Drive, était révélé.

Par la suite, « Brutecat » a remarqué qu’en cliquant sur les trois points pour accéder à l’option de blocage dans une conversation, une requête API était déclenchée, exposant ainsi l’identifiant « Gaia ID » de l’utilisateur ciblé.

Bien que cette faille ait été détectée en septembre dernier, Google l’a corrigée le 9 février et a assuré qu’aucune exploitation malveillante n’avait été constatée.

Partager cet article

Votre actualité, selon vos intérêts

Choisissez les rubriques et la langue de votre newsletter. Vous pourrez modifier vos préférences à tout moment.

Application Entrevue

L’info partout avec vous

Retrouvez l’actualité, les alertes et vos rubriques préférées dans une expérience pensée pour le mobile.

Écran Alertes de l’application Entrevue : les dernières alertes info
Écran de personnalisation des rubriques de l’application Entrevue
Écran Actu de l’application Entrevue : le récit à la une