Bug importante in una API di Google
Un bug all'interno di Google Apps Script API rivelava l'indirizzo email dell'utente. Problema per il momento risolto
di Fabio Boneschi pubblicata il 22 Novembre 2010, alle 11:46 nel canale SicurezzaPer i tecnici di Google quello che si è appena concluso è stato un fine settimana difficile, infatti è stato rilevato un grave bug di sicurezza in Google Apps Script API . Il problema al momento pare risolto, anche se nelle prime ore dalla scoperta ha destato non poca preoccupazione, infatti bastava che l'utente con il proprio browser web navigasse su uno specifico sito mentre era autenticato sul proprio account Gmail per vedersi recapitare una email.
Il bug aveva la capacità di rilevare l'indirizzo email dell'utente e proprio su tale casella di posta elettronica veniva inviato un messaggio. I possibili ambiti di una vulnerabilità simile sono presto immaginabili: phishing, più banalmente spam o più complicate e macchinose strategie. A far preoccupare è che dalla semplice visualizzazione di una pagina web venga identificato l'indirizzo email dell'utente.
TechCrunch.com ha pubblicato una dettagliata descrizione del problema e viene sottolineato come anche le modalità di "navigazione in incognito" non offrano la sufficiente protezione in questo specifico caso. Google ha già annunciato la risoluzione del problema all'interno delle Google Apps Script API: "Abbiamo rapidamente risolto il problema nelle Google Apps Script API che hanno permesso l’invio di email agli utenti Gmail senza il loro permesso se avessero visitato siti web appositamente sviluppati ed abbiamo disabilitato la funzionalità. Suggeriamo segnalazioni responsabili di potenziali problemi di sicurezza alla casella email [email protected]".
Al momento sul blog di Google dedicato alla sicurezza non sono state pubblicate ulteriori informazioni relative al problema rilevato e risolto.










Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Il razzo spaziale cinese Landspace Zhuque-3 è riuscito a raggiungere l'orbita ma il primo stadio è andato distrutto
Micron uccide Crucial e dice addio agli SSD e alle DRAM per il settore consumer: punta tutto sull'AI
Il cosmonauta Oleg Artemyev non sarà a bordo di Crew-12 forse per aver fotografato informazioni riservate
Samsung conferma il nuovo Exynos 2600: pubblicato il primo video teaser
Una tecnologia spaziale verrà utilizzata per smantellare le centrali nucleari
Anche a Bergamo controlli sulle e-bike: tutte irregolari quelle intercettate
Mario Kart World, con l'ultimo aggiornamento Nintendo ascolta i fan… ma non abbastanza
Oracle apre una seconda Region per il cloud pubblico in Italia. È a Torino
Euro NCAP 2026, cambiano completamente i crash test: occhi puntati su schermi, maniglie automatiche e molto altro
In Russia centinaia di Porsche diventano… mattoni: motori bloccati per un guasto satellitare
Gli operatori mobile italiani offrono sempre più Giga, ma gli utenti ne usano un decimo
realme GT 8 Pro in promo lancio con 100€ di sconto: camera RICOH GR da 200 MP, Snapdragon 8 Elite Gen 5 e batteria da 7.000 mAh
Autostrade, dal 2026 arrivano i rimborsi (fino al 100%) per blocco del traffico e cantieri
Carenza di memoria flash NAND e prezzi alle stelle: la lettera di Transcend che conferma lo tsunami in corso









4 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoMa non mi è mai arrivato nulla fortunatamente.. Chissà che sito doveva essere
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".