استفاده از آسیب پذیری XXE برای هک گوگل!
محققان امنیتی و بنیان گذاران شرکت Detectify آسیب پذیری امنیتی و حیاتی را در گوگل کشف کرده اند که به آنها اجازه دسترسی به سرورهای داخلی را میدهد.
این آسیب پذیری در نوار ابزار گوگل وجود دارد. این صفحه به کاربران اجازه میدهد تا به دلخواه نوار ابزار را با دکمههای روی آن تغییر دهند. همچنین به کاربران اجازه میدهد تا برای ایجاد دکمههای خود با آپلود فایل XML حاوی دادههای مختلف متا بپردازند.
محققان دریافته اند که این تابع به آسیب پذیری موجودیت خارجی XML آسیب پذیر است. با ارسال یک فایل XML دستکاری شده، آنها قادر به دسترسی فایلهای داخلی ذخیره شده در یکی از سرور محصولات گوگل شدند. آنها همچنین موفق به خواندن فایلهای " etc/passwd" و " etc/hosts" بر روی سرور نیز شده اند.
شایان ذکر است که با بهره برداری از این آسیب پذیری، کارشناسان توانستند به هر گونه فایل بر روی سرور گوگل دسترسی پیدا کنند.
گوگل مبلغی معادل 10 هزار دلار را به کارشناسان این شرکت برای پیدا کردن و گزارش این آسیب پذیری هدیه داد