Siglo XXI. Diario digital independiente, plural y abierto. Noticias y opinión
Viajes y Lugares Tienda Siglo XXI Grupo Siglo XXI
21º ANIVERSARIO
Fundado en noviembre de 2003
Portada
Etiquetas

Google corrige dos vulnerabilidades que desvelaban el email vinculado a usuarios de YouTube

Agencias
miércoles, 12 de febrero de 2025, 14:39 h (CET)

MADRID, 12 (Portaltic/EP)
Google ha corregido dos vulnerabilidades presentes en sus servicios que permitían conseguir la dirección de correo electrónico de cuentas de YouTube, incluso de usuarios anónimos.

El identificador (ID) de Gaia es el sistema que administra las ID únicas de cada usuario para todos los productos de Google, es decir, es la misma en Gmail, Drive, YouTube y otros servicios. Es un dato que la compañía comparte con sus sistemas de manera interna, sin embargo, durante meses ha permitido conocer los correos electrónicos asociados a los usuarios.

El proceso comienza en YouTube, desde donde se puede bloquear a un usuario y hacer que este bloqueo esté activo en varios de los servicios de Google, algo posible desde un chat en vivo o en la bandeja de entrada de notificaciones.

En este caso, el investigador conocido como Brutecat, utilizando una API de YouTube, accedió al ID de Gaia ofuscado de un usuario que había bloqueado desde el chat en vivo en un 'streaming' cualquiera, identificado junto con su canal de YouTube.

Junto con Nathan, otro investigador, amplió el análisis a las API de servicios de Google que pudieran tener algún error no corregido, por ejemplo, los que habían quedado obsoletos, y permitir averiguar el 'email' de una persona a partir de un ID de Gaia.

Así, llegaron a la Grabadora de Pixel, que almacena las copias de seguridad de las grabaciones en la web https://recorder.google.com, con una API web que servía para su propósito.

Aquí, Nathan realizó una grabación desde su dispositivo Pixel y la sincronizó en su cuenta de Google para que apareciera en dicha web. Al intentar compartir esta grabación con un correo que tenían de prueba, la API devolvió el correo electrónico vinculado con el ID de Gaia.

Entonces, ambos decidieron vincular estos dos errores y desde la API web de la Grabadora, introducir el ID de Gaia de un usuario previamente bloqueado en YouTube, lo que mostró el correo electrónico de esta persona.

Esta acción, sin embargo, envía una notificación al correo de la víctima, si bien los investigadores resolvieron este problema al compartir la grabación con un nombre extremadamente largo (en su prueba, de 2,5 millones de letras).

Estos fallos se han parcheado en febrero, aunque se identificaron en septiembre d año pasado. Google ha recompensado a los investigadores con 10.633 dólares (unos 10.258 euros al cambio).

Noticias relacionadas

La Asociación Mundial de Atletismo (World Athletics) publicó este jueves las conclusiones de un estudio realizado durante los Juegos Olímpicos de Paris 2024 con el objetivo de identificar y proteger a los atletas de los mensajes abusivos enviados a través de las plataformas de las redes sociales, siendo el racismo, con un 18%, y el abuso sexualizado (30%) los principales problemas.

Menuda semana tras el breve descanso. Precios del petróleo, cifras de inflación, titulares fiscales y debates sobre la reunión del BCE de la próxima semana. Nos visitaron fantasmas del pasado, del presente y, potencialmente, del futuro próximo.

El consejero delegado de International Airlines Group (IAG), Luis Gallego, destacó este viernes “el buen funcionamiento” de los aeropuertos españoles en comparación con otros de Europa, entre los que citó los de Londres, Ámsterdam y Frankfurt, según dijo una conferencia con periodistas en relación con los resultados del ‘holding’ de Iberia y Vueling en el primer semestre.

 
Quiénes somos  |   Sobre nosotros  |   Contacto  |   Aviso legal  |   Suscríbete a nuestra RSS Síguenos en Linkedin Síguenos en Facebook Síguenos en Twitter   |  
© 2025 Diario Siglo XXI. Periódico digital independiente, plural y abierto | Director: Guillermo Peris Peris
© 2025 Diario Siglo XXI. Periódico digital independiente, plural y abierto