به گزارش گروه وبگردی باشگاه خبرنگاران جوان، تقریباً همه برنامههای پیام رسان پیش نمایش پیوند را ارائه میدهند. محققان توضیح داده اند که اگر به درستی کنترل نشود، این ویژگی میتواند یک راه حل جدی برای حفظ حریم خصوصی باشد.
آنها جزئیات چگونگی ایجاد خلأهای جدی اینستاگرام و فیس بوک مسنجر را که باید برطرف شود، آورده اند. در مطالعه موردی خود، آنها چندین اشکال مانند نشت آدرس IP، افشای پیوندهای ارسال شده در چتهای رمزگذاری شده end to end و بارگیری بی مورد گیگابایتها داده را در پس زمینه پیدا کردند.
در یک پست وبلاگ، Mysk و Bakry جزئیات نحوه استفاده برنامههای چت از رویکردهای مختلف برای تولید پیش نمایش پیوندها را بیان میکنند. آنها توضیح دادند که Reddit با باز کردن خودکار پیوند حتی قبل از ضربه زدن روی آن، پیش نمایش پیوند ایجاد میکند. فقط کاربران باید این پیام را در Reddit ببینند تا این برنامه نویسی backend را راه اندازی کنند. این روش میتواند منجر به این شود که مهاجمان مخرب آدرس IP شما را دریافت کنند که به طور غیر مستقیم منجر به جزئیات مکان شما شود. در این گزارش آمده است که Reddit پس از تماس محققان با آنها این مشکل را برطرف کرده است.
برنامههایی مانند Discord، Facebook Messenger، Google Hangouts، Instagram، Line، LinkedIn، Slack، Twitter و Zoom از روش دیگری استفاده میکنند که شامل پیوند به سرور خارجی برای تولید پیش نمایش است. سرور پیش نمایش را هم برای فرستنده و هم برای گیرنده ارسال میکند. با استفاده از این روش، سرور برای تولید پیش نمایش باید از آنچه در پیوند است کپی کند و این کپی میتواند در سرور ذخیره شود و بعداً از آن سو استفاده شود.
این روش میتواند حریم خصوصی کاربران آنها را با ارسال پیوندهای به اشتراک گذاشته شده در یک چت خصوصی به سرورهایشان نقض کند. این پیوندها ممکن است حاوی اطلاعات خصوصی باشد که فقط برای گیرندگان در نظر گرفته شده است. این میتواند قبضها، قراردادها، سوابق پزشکی یا هر چیز محرمانه تری باشد. مشخص شد که برنامه Line در حال ارسال پیوندهای رمزگذاری شده انتها به انتهای (e۲ee) به سرورها برای تولید پیش نمایشها است و هدف e۲ee را کاملاً شکست میدهد.
در حالی که برخی از برنامهها محدودیتی در میزان جمع آوری و ذخیره اطلاعات دارند، اینستاگرام و مسنجر فیس بوک هیچ محدودیتی ندارند و میتوانند هر چیزی را به اندازه بارگیری کنند. محققان نشان میدهند که اینستاگرام توانسته پیوندی به ابعاد ۲.۷ گیگابایت را در چندین سرور فیس بوک بارگیری کند. این پیوند در هشت سرور فیس بوک بارگیری شده و تقریباً ۲۴.۷ گیگابایت داده فقط از طریق آن پیوند مشترک در اینستاگرام بارگیری شده است. این با توجه به اینکه اکثر برنامهها محدودیت بارگیری دارند، نگران کننده است. فیس بوک و اینستاگرام هر دو هنوز به اعلان ارسال شده توسط این محققان پاسخ نداده اند.
بیشتر بخوانید
Slack محدودیت بارگیری ۵۰ مگابایت دارد، در حالی که LinkedIn این محدودیت را در ۳۰ مگابایت محدود کرده است. حتی با وجود این محدودیتها، در صورت هک شدن این سرورها میتواند منجر به نقض حریم خصوصی شود. محققان خاطرنشان میکنند که رویکرد جمع آوری شده توسط WhatsApp، Signal، iMessage و Viber استفاده میشود که در آن برنامه "از آنجا میرود و آنچه را که در پیوند است بارگیری میکند. این یک خلاصه و یک تصویر پیش نمایش از وب سایت ایجاد میکند، و این برای شما ارسال میشود به عنوان پیوست همراه با پیوند. هنگامی که برنامه در انتهای دریافت کننده پیام آن را دریافت میکند، پیش نمایش را همانطور که از فرستنده دریافت کرده است بدون نیاز به باز کردن لینک، نشان میدهد. به این ترتیب، گیرنده در برابر خطر محافظت میشود اگر پیوند مخرب باشد. این روش فرض میکند هر کسی که پیوند را ارسال میکند باید به آن اعتماد کند، زیرا این برنامه ارسال کننده است که باید پیوند را باز کند.
" رویکرد استفاده شده توسط اکثر برنامهها برای ارسال پیوند به سرورها توسط عوامل تهدید برای اجرای کد بالقوه مخرب در پیش نمایش پیوندها مورد سو استفاده قرار میگیرد. WeChat، Threema و TikTok به هیچ وجه پیش نمایش پیوند ایجاد نمیکنند و حتی سیگنال نیز این گزینه را دارد که در صورت تمایل آن را خاموش کند.
منبع: وبسایت طلا
انتهای پیام/