Google Photos含有可泄露拍照时间与地点的臭虫
报价宝综合消息Google Photos含有可泄露拍照时间与地点的臭虫
Google

图片来源:
Imperva的安全研究人员Ron Masas最近揭露了Google Photos服务的臭虫,指出该臭虫将允许第三方恶意网站汲取Google Photos用户所存放的照片资讯,包括拍照时间、地点或对象等。
整合了人工智能能力的Google Photos可利用照片的元资源替照片加上标签,包括地理坐标或日期等;还能自动以文字描述照片,或是侦测照片中的物件与活动;另也具备了人脸辨识能力以判断照片中的人物。
Masas则找到了可让第三方网站透过旁路攻击撷取上述资料的方法,他说Google Photos的搜寻终端容易受到基于浏览器的时序攻击(timing attack),或称跨站搜寻(Cross-Site Search)攻击。
骇客只要诱导使用者造访恶意网站,令他们同时登入Google Photos,就能向Google Photos的搜寻终端送出多种搜寻请求,先找到结果为零的回应时间作为基准线,再与其它的查询进行比较,以用来推断使用者是否曾造访某地。例如Masas查询了“我在冰岛的照片”,假设回应时间比基准线还久,可判断该使用者应曾到过冰岛,也能在查询字串中加入日期,重复测试不同的时间点,即可得知该使用者在大约什么时候去过冰岛。
其实这类的攻击行动有些繁琐,因此并不普及,但Masas认为基于浏览器的旁路攻击行动一直被忽视,迄今大概只有Google或脸书等大型科技业者会把它当作一回事,大多数的业者并未意识到它的风险。在Masas发文的当时,Google也已修补了此一臭虫。
