Милиони потребители дори не подозират за наличието на критична уязвимост в популярното приложение.
Милиони хора и компании разчитат на Google Drive, за да съхраняват договори, отчети, снимки и работни документи, като използват десктоп клиента за Windows за синхронизиране на файлове между локалните папки и облака. Това конкретно приложение обаче се оказа уязвимо: в него беше открита сериозна грешка, която позволява на всеки потребител на общ компютър да получи пълен достъп до съдържанието на чуждия акаунт в Google Drive без повторна авторизация.
Изследователите са установили, че програмата запазва копия на синхронизираните данни в скритата папка DriveFS в профила на Windows. Тази директория би трябвало да е достъпна само за собственика, но приложението не проверява правата за достъп при свързване с кеша. Достатъчно е да копирате съдържанието на папката DriveFS на друг потребител в собствения си профил, след което клиентът ще изтегли чуждите данни като свои. При стартиране Google Drive Desktop третира прехвърления кеш като легитимен, заобикаля проверките за автентификация и отваря достъпа до личните и корпоративните файлове.
Тестовете на практика показаха, че във Windows 10 и 11 с версия на клиента 112.0.3.0 процедурата е елементарна: нападателят влиза в Google Drive под собствения си акаунт, затваря приложението, копира директорията DriveFS на жертвата (C:/Users/[ жертва]/AppData/Local/Google/DriveFS/[ID]) в собствената си директория (C:/Users/[ нападател]/AppData/Local/Google/DriveFS/[ID]) и рестартира приложението. В резултат на това той получава пълен достъп до основния диск на жертвата, както и до всички споделени дискове без използване на парола или каквито и да било известия. Изложени са на риск сорс кодове, финансови отчети, лични снимки и всякакви други документи.

Този механизъм нарушава основните принципи на Zero Trust, които изискват задължителна проверка на самоличността за всеки достъп, а също така подкопава защитите, свързани с криптирането на данни. Файловете в кеша се съхраняват некриптирани и могат да бъдат използвани от всеки, който има достъп до системата. Това е в противоречие със стандартите и разпоредбите на NIST, ISO 27001, GDPR и HIPAA, където се изисква строга изолация и редовно потвърждаване на идентификационните данни.
До излизането на фикса организациите се съветват да спрат да използват Google Drive Desktop на компютри с множество потребители. Временните мерки могат да включват изчистване на кеша при смяна на акаунтите, използване на отделни профили на Windows със строги разрешения и ограничаване на клиента да работи само на доверени устройства. За да се реши проблемът напълно, Google трябва да въведе персонализирано криптиране на кешираните данни, задължително повторно вписване при присъединяване на папка и строги разрешения на ниво файлова система.
Като се има предвид, че значителен процент от изтичанията на данни се причиняват от вътрешни лица, доверяването на незащитения кеш се превръща в пряка заплаха. Докато корпорациите не преодолеят този пропуск, потребителите и ИТ отделите носят риска от неоторизиран достъп до най-критичните данни .
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!