資安研究人員揭露了 Windows 版 Google Drive 桌面應用程式中的一個重大漏洞。此 漏洞 允許任何在共享裝置上登入的使用者,在不需重新輸入憑證的情況下,即可存取他人的資料。
Google Drive 漏洞 是如何運作的?
這項漏洞(CVE-2025-5150)出現在 Windows 版 Google Drive 桌面應用程式,源於應用程式處理本地檔案系統中快取資料的方式。具體來說,該應用程式會將使用者資料儲存在一個名為 DriveFS 的資料夾中,但這個資料夾並沒有針對不同使用者進行安全隔離。這代表,只要有人能存取共享的 Windows 電腦,他們就能將其他使用者的 DriveFS 快取資料夾複製下來,再貼到自己的使用者檔案中。當應用程式重新啟動時,它會盲目信任快取內容,並掛載另一個使用者的雲端硬碟,而不需重新驗證身份。
本質上,這個漏洞是 工作階段與身分驗證的失敗。應用程式錯誤地假設只要存在快取資料夾,就代表擁有授權存取權限,而沒有檢查當前使用者是否真的是該資料的合法擁有者。這違反了像 零信任 和 靜態加密 這類的基本安全原則,導致未經授權的使用者得以在共享系統上存取、修改,甚至刪除敏感內容。
安全研究人員在 Google Drive 桌面應用程式 112.0.3.0 版 上測試了這個漏洞。結果顯示,該漏洞能在不需密碼或登入的情況下,讓未授權者存取 Google Drive 資料,而且即使暫停同步,這種存取依舊持續有效。
這項 Google Drive 漏洞在 辦公室或大學 等共享環境中構成嚴重風險,因為它可能讓任何擁有本地端存取權限的使用者,竊取、竄改或刪除其他使用者的檔案。
IT 管理員的建議緩解措施
各組織可以透過以下方式,降低此漏洞帶來的風險:
🔵嚴格的存取控制與使用政策:避免在共享或公共電腦上部署 Google Drive 桌面應用程式,因為這些環境通常允許多位使用者存取。同時,應將 Google Drive 的使用限制在專屬、受信任的裝置上,並確保每位使用者都有獨立的帳號與正確的權限設定,以防止未經授權的本地檔案存取。
🔵定期清除快取資料:IT 管理員應要求在切換使用者帳號之前,定期清理快取資料,以降低敏感內容被誤用的可能性。
🔵端點管理工具:可使用端點管理解決方案來監控並限制 Google Drive 桌面應用程式的安裝與使用,確保不被濫用。
🔵員工教育與最佳實務:提升員工對本地快取風險的認知,並建議在共享系統上使用 瀏覽器版本的 Google Drive,以進一步降低曝險風險。


Comments are closed, but trackbacks and pingbacks are open.