neprihlásený Štvrtok, 5. marca 2026, dnes má meniny Fridrich
Google mal zahanbujúcu zraniteľnosť priamo v dvojfaktorovom prihlasovaní

DSL.sk, 26.2.2013


Zahanbujúce bezpečnostné zraniteľnosti nie sú výsadou len spoločností s historicky slabými bezpečnostnými praktikami ako Microsoft alebo ázijských spoločností s celkovo otáznou kvalitou vývoja softvéru ako Samsung, čo aktuálne potvrdzuje aj zverejnená zahanbujúca zraniteľnosť v samotnom systéme dvojfaktorového prihlasovania od Google.

O zraniteľnosti v pondelok, po jej minulotýždňovom odstránení, informovala bezpečnostná spoločnosť Duo Bulletin, ktorá ju identifikovala.

Dvojfaktorové prihlasovanie zavedené spoločnosťou Google ako voliteľné si dáva za cieľ zvýšiť bezpečnosť takýmto spôsobom chránených účtov. Dvojfaktorové prihlasovanie totiž okrem overovania niečoho čo užívateľ vie, hesla, overuje aj niečo čo užívateľ má, inicializovaný mobil generujúci jednorazové kódy. Ak útočník získa nejakým spôsobom heslo užívateľa, toto mu stále nestačí na získanie prístupu k účtu.

Keďže dvojfaktorové prihlasovanie vyžadujúce overovanie kódov nepodporovali a zatiaľ nepodporujú všetky aplikácie využívané užívateľmi pre prístup ku Google účtom, Google podporuje aj vytvorenie viacerých tzv. hesiel špecifických pre aplikácie. Ide o Googlom vygenerované komplikované heslá, ktoré Google pri prístupe k niektorým službám cez niektoré rozhrania akceptuje bez potreby overenia aj cez kód.

Tieto heslá ale neumožňujú respektíve by nemali umožňovať prístup napríklad do nastavení bezpečnosti na účte alebo k iným kriticky dôležitým nastaveniam. Ak útočník prípadne získa takéto heslo, môže síce pristupovať k dátam užívateľa, nemôže ale prevziať plnú kontrolu nad jeho účtom. Ak užívateľ následne identifikuje podozrivý prístup, špecifickému heslu jednoducho ukončí platnosť a útočníkovi tak zabráni ďalej pristupovať k svojmu účtu.

Ako ale zistila spoločnosť Duo Bulletin, Google poskytoval API využívané webovým prehliadačom v Androide umožňujúce s pomocou takýchto špecifických hesiel získanie bezpečnostného tokenu použiteľného následne na plný prístup k účtu užívateľa. Útočník tak po získaní špecifického hesla mohol napríklad zmeniť hlavné heslo na účte a získať nad ním plnú kontrolu.

Chyba samozrejme nemá taký vážny dopad ako odkazované zahanbujúce chyby v Skype od Microsoftu a ovládači pre Samsung Exynos 4 pre Android od Samsungu, keď útočník pre jej zneužitie musí najskôr získať špecifické heslo užívateľa. Zároveň už samotné získanie tohto hesla má vážne dôsledky v podobe prístupu útočníka k dátam.

Z pohľadu návrhu logiky celého bezpečnostného mechanizmu dvojfaktorového prihlasovania ide ale o vážnu chybu podkopávajúcu celý princíp dvojfaktorového prihlasovania a evokujúcu otázky o kvalite procesu návrhu bezpečnosti v Google. Zároveň podľa Duo Bulletin bola chyba nahlásená a potvrdená Googlom už v júli minulého roka, spoločnosť ju ale opravila až minulý týždeň.



Najnovšie články:

NASA o pokazenej sonde pri Marse zrejme stále nič nezistila
Apple uviedla očakávaný výrazne lacnejší MacBook
NASA našla problém na rakete SLS, ľudia by mohli letieť k Mesiacu v apríli
Seagate dodáva už 44 TB disky
Slovensko.sk bude opäť dva dni vypnuté
Chrome bude mať novú hlavnú verziu každé dva týždne
Ministerstvo vnútra má väčšie IT problémy, nefungujú mu evidencie a klientské centrá
Časť Kanady zrušila posúvanie času, už od tohto roka
Slovensko.sk má výpadok, nedá sa prihlasovať pomocou eID
Smartfóny Motorola budú oficiálne podporovať GrapheneOS, bezpečnejší Android


Diskusia:
                               
 

No na to že je to zahanbujúca chyba tak neviem či to niekto z vás niekdy využíval ale ak sa dostane niekto k tomu vygenerovanému heslu, tak by tiež nemal vo väčšine prípadov problém sa dostať ku hlavnému heslu na účet. Čiže to že bolo aj z vygenerovaných hesiel možné zmeniť hlavné by som ako nejaký "epic" fail neoznačoval.
Odpovedať Známka: 1.6 Hodnotiť:
 

vzhladom na taky gigant...
Odpovedať Známka: 3.1 Hodnotiť:
 

myslis ten salat?
Odpovedať Hodnotiť:
 

ono staci pristup k samotnej pouzivatelovej schranky - tym mas pristup k uctu na ktory mu chodia reset password emaily :)
Odpovedať Známka: 7.9 Hodnotiť:
 

ja som to zacal pouzivat hned ked boli tie smsky mozne aj u nas :)
Odpovedať Známka: 0.3 Hodnotiť:
 

lol, ze -10 karma. Ja vas mam vsetkych tak rad a vy na mna takto? :c
Odpovedať Známka: -0.8 Hodnotiť:
 

Ja Ti tam dam plus, aby si neskocil z mosta.
Odpovedať Známka: 4.0 Hodnotiť:
 

...historicky slabe bezpecnostne praktiky...
...azijska spolocnost s celkovo otaznou kvalitou vyvoja SW...
:)
Odpovedať Známka: 8.4 Hodnotiť:
 

So samsungom to nie je pravda? Len v rychlosti menujem napr spomenuty exynos, touchwiz, napadnutelne telky...
Odpovedať Známka: 7.3 Hodnotiť:
 

Vzdy sa najde naka chyba , systemi su komplikovane a ak sa nekdo bude velmi chcet dostat k tvojmu uctu , tak sa dostane.:-) :-) :-)

Odpovedať Známka: 0.8 Hodnotiť:
 

Ty si sa učil písať na paši?
Odpovedať Známka: 7.5 Hodnotiť:
 

On je ten internetovo založený bača z ovce.sk
Odpovedať Známka: 6.8 Hodnotiť:
 

On mal skôr na mysli "naka", "systemi", "nekdo", "chcet".
Odpovedať Známka: 4.5 Hodnotiť:
 

Vieš ako nahovno sa píše na tablete, sa mi to nechce tie dĺžne a i.:-)
Odpovedať Známka: -3.8 Hodnotiť:
 

On mal skôr na mysli "naka", "systemi", "nekdo", "chcet".
Odpovedať Známka: 3.3 Hodnotiť:

Pridať komentár