Falha no YouTube permite que vídeos tenham seus títulos alterados [atualizado]

Willian Max e Ricardo Fraga
3 min de leitura

youtube-logo1.pngTodos se lembram do grande caos que dominou o Orkut ontem por conta de uma vulnerabilidade que possibilitou a um script se espalhar pela rede social como um vírus, simplesmente quando o usuário acessava seu perfil.

Hoje o serviço é outro, mas a empresa é a mesma: foi descoberta uma falha que permitiu a alteração dos títulos dos vídeos do YouTube por pessoas não-autorizadas. Abaixo, por exemplo, você pode ver um vídeo do canal do Justin Biber que foi atacado e teve seu título alterado.

Imagem relacionada a Falha no YouTube permite que vídeos tenham seus títulos alterados [atualizado]

Canais brasileiros como o do vlogueiro Felipe Neto, famoso pelos seus vídeos polêmicos, também foram atacados e tiveram todos os títulos de seus vídeos alterados. Segundo Felipe, ao notar as modificações nos títulos de seus vídeos, tratou de corrigi-los. Mas foi tudo em vão. Instantes depois, os títulos foram alterados novamente.

Imagem relacionada a Falha no YouTube permite que vídeos tenham seus títulos alterados [atualizado]

Segundo Diogok, um dos responsáveis pela quebra de segurança do Orkut na noite de sexta, a falha no YouTube foi descoberta pela comunidade Orkut Exploits, que se define como uma comunidade com intuito de discutir coisas relacionadas a programação e segurança na web.

No caso do YouTube, Diogok afirma que a falha foi descoberta por Miguel Targa e Saad M., também membros da comunidade. “Com a intenção de proporcionar uma edição mais rápida do vídeo, o YouTube adicionou a função de editar o título na página do vídeo mesmo, com isso, não veio um sistema de filtragem como na página principal de edição do vídeo já existente, o que possibilitou os vídeos serem editados com uma pequena mudança nos dados da requisição HTTP”, disse ele.

Ainda segundo ele, da mesma forma que ocorreu no Orkut, a mudança dos títulos tinha o único intuito de chamar a atenção do Google para a falha. Mas, assim que ela se tornou pública, usuários mal-intencionados começaram a explorá-la.

Apesar da extensão do ataque, poucos usuários o reportaram ao YouTube através dos fóruns em português e inglês, o que pode ter tornado um pouco mais lenta a solução da falha. Às 21h de hoje, já não era mais possível explorar a falha de segurança.

Atualização (Bônus) 23h04 – Nem mesmo o canal oficial do Google no YouTube se livrou da falha: vídeos na conta da empresa também tiveram seus títulos alterados e permanecem assim até agora.

Imagem relacionada a Falha no YouTube permite que vídeos tenham seus títulos alterados [atualizado]

Atualização 23h35 – Há menos de uma hora, Miguel Targa, responsável pela descoberta da vulnerabilidade do YouTube, publicou um vídeo no qual se inocenta da bagunça feita no serviço.

✨ Curtiu este conteúdo?

O GDiscovery está aqui todos os dias trazendo informações confiáveis e independentes sobre o universo Google - e isso só é possível com o apoio de pessoas como você. 🙌

Com apenas R$ 5 por mês, você ajuda a manter este trabalho no ar e leva informação de qualidade para ainda mais gente!

Clique aqui e faça parte da nossa rede de apoiadores.

6 Comentários