Сервіс Google AdWords дозволяє безкоштовно показувати рекламу по всьому світу

  1. В чому проблема
  2. Як це виправити

В Google AdWords виявлена ​​помилка, пов'язана з обробкою некоректних рекламних банерів, створених за допомогою Google AdWords Editor. В результаті некоректно сформований банер буде показаний користувачам всіх медіаплощадок Google з різних країн, причому за його покази НЕ будуть списуватися гроші.

В чому проблема

експерт Леонід Кролл спільно з незалежним дослідником інформаційної безпеки Катериною Маркелової виявили логічну вразливість в рекламному сервісі Google AdWords. Вона дозволяє всім бажаючим безкоштовно демонструвати рекламні банери на медіамайданчики Google у всьому світі.

Виявлена ​​можливість пов'язана з помилковою обробкою системою некоректних рекламних банерів, створених за допомогою Google AdWords Editor. Якщо розмістити CTA-кнопку із закликом до дії (кнопку кліка для користувача) за межами банера і зберегти його в файл ZIP, то після проходження модерації та активації кампанії банер буде демонструватися безкоштовно.

В Google AdWords виявлена ​​помилка, пов'язана з обробкою некоректних рекламних банерів, створених за допомогою Google AdWords Editor

В результаті некоректно сформований банер буде показаний користувачам всіх медіаплощадок Google з різних країн, причому за його покази НЕ будуть списуватися гроші. Його користувачі не зможуть клікнути на такий банер, оскільки кнопка кліка буде розміщена за його межами. Однак експлуатація описаної уразливості дозволяє проводити масштабні «охватні» рекламні кампанії, де головна мета - продемонструвати рекламна пропозиція якомога більшої аудиторії.

В ході експерименту дослідникам вдалося домогтися 56 мільйонів безкоштовних показів свого банера за день. Після активації показів на сервісі AdWords протягом дня-двох показ здійснюється з високими показниками. Через те що кліків немає, рейтинг знижується, і кількість показів зводиться до мінімуму, але, якщо завантажити ще один банер, все повториться.

Як це виправити

Дослідники передали інформацію про недокументованою можливості в Google. Представники американської компанії не визнали це вразливістю системи і дозволили опублікувати звіт про неї. На вечір 10 липня 2017 року баг був як і раніше актуальний.

На вечір 10 липня 2017 року баг був як і раніше актуальний

Відповідь Google по-поводу цього бага

Схоже, ніхто не хоче отримувати по шиї за логічну помилку в обробці!

Новости