ΑρχικήSecurityΣοβαρή ευπάθεια στο Google Drive Desktop για Windows

Σοβαρή ευπάθεια στο Google Drive Desktop για Windows

Μια ευπάθεια ασφαλείας έχει εντοπιστεί στην εφαρμογή Google Drive Desktop για Windows. Επιτρέπει σε έναν συνδεδεμένο χρήστη σε κοινόχρηστο μηχάνημα να έχει πλήρη πρόσβαση στα αρχεία Drive ενός άλλου χρήστη χωρίς να χρειάζεται τα διαπιστευτήριά του. Αυτή η ευπάθεια προκύπτει από έναν ελαττωματικό μηχανισμό ελέγχου πρόσβασης, στον τρόπο με τον οποίο η εφαρμογή χειρίζεται τα cached data.

ευπάθεια στο Google Drive Desktop για Windows

Το πρόβλημα βρίσκεται στο τοπικό σύστημα caching της εφαρμογής, γνωστό ως DriveFS, το οποίο αποτυγχάνει να απομονώσει σωστά τα cached files μεταξύ διαφορετικών προφίλ χρηστών σε ένα σύστημα Windows.

Σύμφωνα με τον Abdelghani Alhijawi, η εφαρμογή Google Drive Desktop αποθηκεύει synchronized files σε έναν τοπικό κατάλογο (DriveFS). Λόγω ακατάλληλης απομόνωσης, ένας επιτιθέμενος μπορεί να αποκτήσει πρόσβαση στον φάκελο cache του θύματος, να αντιγράψει το περιεχόμενό του και να αντικαταστήσει τον δικό του φάκελο DriveFS με τα δεδομένα του θύματος. Με την επανεκκίνηση της εφαρμογής, το Google Drive φορτώνει ολόκληρο τον δίσκο του θύματος, συμπεριλαμβανομένων των “My Drive” και “Shared Drives”, σαν να ανήκε στον επιτιθέμενο, χωρίς να απαιτείται επανέλεγχος ταυτότητας.

Δείτε επίσης: Προσοχή: Σοβαρές ευπάθειες στο εργαλείο NVIDIA NVDebug

Google Drive Desktop: Επηρεάζονται οι θεμελιώδεις αρχές ασφαλείας:

– Zero Trust: Η εφαρμογή εμπιστεύεται λανθασμένα το copied cache χωρίς να επαληθεύει την ταυτότητα του χρήστη.
– Encryption at Rest: Τα αρχεία cache δεν κρυπτογραφούνται ξεχωριστά για κάθε χρήστη, επιτρέποντας την επαναχρησιμοποίησή τους σε διαφορετικούς λογαριασμούς.
– Επανέλεγχος Ταυτότητας: Η εφαρμογή δεν απαιτεί κωδικό πρόσβασης ή οποιαδήποτε μορφή επανεισόδου όταν φορτώνεται η cache διαφορετικού χρήστη.

Αυτή η ευπάθεια παρουσιάζει ένα κλασικό σενάριο εσωτερικής απειλής, ιδιαίτερα επικίνδυνο σε περιβάλλοντα με κοινόχρηστους σταθμούς εργασίας, όπως γραφεία, πανεπιστήμια ή συνεργατικοί χώροι. Ένας υπάλληλος ή οποιοσδήποτε χρήστης σε ένα κοινόχρηστο σύστημα μπορεί κρυφά να αντιγράψει την cache του Drive άλλου ατόμου, αποκτώντας πρόσβαση σε ευαίσθητα αρχεία όπως συμβόλαια, οικονομικές καταγραφές, έγγραφα HR ή πηγαίο κώδικα.

Η πιθανότητα εξαγωγής δεδομένων, τροποποίησης ή διαγραφής είναι σημαντική, θέτοντας κινδύνους παραβίασης της ιδιωτικότητας, αποτυχίες συμμόρφωσης με κανονισμούς όπως το GDPR και το HIPAA, και σημαντική ζημιά στη φήμη. Οι εσωτερικές απειλές είναι γνωστό και δαπανηρό πρόβλημα, αντιπροσωπεύοντας το 22% των παραβιάσεων ασφαλείας σύμφωνα με την έκθεση DBIR της Verizon για το 2024.

Δείτε επίσης: Το AsyncRAT εκμεταλλεύεται το ConnectWise ScreenConnect

Η ευπάθεια τοποθετεί την εφαρμογή Google Drive Desktop εκτός ευθυγράμμισης με τα κύρια παγκόσμια πρότυπα ασφαλείας όπως το NIST SP 800-53, το ISO 27001 και το SOC 2. Αυτά τα πλαίσια απαιτούν αυστηρή απομόνωση δεδομένων, πρόσβαση με ελάχιστα προνόμια, Encryption at Rest και ισχυρή διαχείριση συνεδριών. Όλα αυτά επηρεάζονται από την εν λόγω ευπάθεια.

Ο ερευνητής που ανακάλυψε το ζήτημα το ανέφερε στο πρόγραμμα ευπαθειών της Google, αλλά του είπαν: “Αυτό δεν θεωρείται σφάλμα ασφαλείας“. Αυτή η απάντηση είναι ανησυχητική, καθώς το ελάττωμα αντιπροσωπεύει μια αποτυχία να τηρηθούν οι αρχές του Zero Trust και αφήνει τους χρήστες εκτεθειμένους σε σημαντικούς κινδύνους.

Μέχρι να αντιμετωπίσει η Google αυτό το ζήτημα, οι χρήστες και οι οργανισμοί συνιστάται να λάβουν προφυλάξεις:

– Αποφύγετε τη χρήση του Google Drive Desktop σε κοινόχρηστους υπολογιστές.
– Εφαρμόστε αυστηρά δικαιώματα σε ξεχωριστά προφίλ χρηστών των Windows.
– Χρησιμοποιήστε την εφαρμογή μόνο σε αποκλειστικά και διαχειριζόμενα τερματικά για να ελαχιστοποιήσετε τους κινδύνους εσωτερικής απειλής.

Τελικά, η ευθύνη για την ασφάλεια των δεδομένων των χρηστών ανήκει στον πάροχο υπηρεσιών. Με την αποτυχία να εφαρμόσει κρυπτογράφηση ανά χρήστη, να απαιτήσει επανέλεγχο ταυτότητας για τις cache συνεδρίες και να τηρήσει τις αρχές του Zero Trust, το Google Drive Desktop αυτή τη στιγμή δεν ανταποκρίνεται στις βασικές προσδοκίες ασφαλείας.

Δείτε επίσης: Κρίσιμη ευπάθεια στο Amp’ed RF BT-AP 111 Bluetooth Access Point

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η ευπάθεια στο Google Drive Desktop δείχνει πόσο εύκολα μπορεί να καταρρεύσει η εμπιστοσύνη σε βασικές εφαρμογές παραγωγικότητας. Η αποτυχία απομόνωσης cache μεταξύ χρηστών καθιστά τα δεδομένα εκτεθειμένα σε όποιον μοιράζεται τον ίδιο υπολογιστή.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS