22-летний программист и исследователь безопасности веб-сервисов из Казани Камиль Хисматуллин обнаружил уязвимость в YouTube, позволяющую удалить любой ролик на сервисе, однако не воспользовался ей, а сообщил в компанию и получил награду.
Как сообщает TJ, некоторое время назад программист казанской студии Flatstack Камиль Хисматуллин получил письмо от Google с приглашением принять участие в программе Vulnerability Research Grants. По ней компания авансом выплачивает небольшую сумму (Камиль получил 1337 долларов) с расчетом на то, что исследователь посвятит какое-то время изучению ее продуктов и, возможно, найдет в них ошибки.
Первой целью Хисматуллина стал YouTube Creator Studio - приложение для владельцев каналов на видеохостинге, позволяющее управлять загруженными видео, отвечать на комментарии и анализировать статистику. По словам исследователя, уже через два часа у него были готовы два отчёта для Google.
В системе видеотрансляций он нашел логическую ошибку: ее устройство позволяло удалить через обращение к YouTube Creator Studio любое видео на сервисе, используя в качестве ключа авторизации только токен своей сессии. В качестве подтверждения найденной уязвимости он опубликовал видео, где он удаляет собственное видео, оставаясь незалогиненным на YouTube.
По словам Хисматуллина, из штаб-квартиры Google ему ответили очень быстро и устранили уязвимость за несколько часов. Отметим, что компания Google выплатила исследователю награду в 5 тысяч долларов.