HeadlinesBriefing favicon HeadlinesBriefing.com

تسريب بيانات Dropbox يكشف عن فشل مصادقة SSO

9to5Mac •
×

تم إخطار عدة مستخدمين على Dropbox بوصول غير مصرح به إلى حساباتهم بين 4 و21 أغسطس 2026. حدثت الخرق من خلال عطل في عملية التحقق من البريد الإلكتروني الخاصة بـ Lenovo، مما سمح للمهاجمين بتسجيل Lenovo IDs باستخدام عناوين بريد إلكتروني للضحايا. على الرغم من هذه الثغرة الخارجية، فإن فشل المصادقة الخاص بـ Dropbox كان هو المشكلة الرئيسية. سمحت الشركة بتسجيل الدخول عبر البوابة الواحدة باستخدام Lenovo IDs دون مطالبة المستخدمين بإثبات الهوية الجديدة أو استخدام بيانات الاعتماد الموجودة. هذه الغياب في المصادقة المتدحورة مسموح بروابط ضمنية للحسابات، حيث اعتمدت Dropbox على إدعاء بريد إلكتروني من Lenovo ID وإصدرت جلسة دون مطالبات بكلمة مرور أو موافقة. شارك الباحث الأمني Yoni Levy إشعار الخرق على X. استخدم المهاجم رسائل بريد إلكتروني مستهدفة من قواعد بيانات الخرق وقوائم LinkedIn، ثم سجل Lenovo IDs غير الموثوقة. عادت Dropbox لاحقًا وأصلحت العطل وانتهت جميع الجلسات التي تمت مصادقتها عبر Lenovo IDs. لاحظ Cyber Sec Guru أنه حتى لو فشلت التحققات الخاصة بـ Lenovo، فإن Dropbox يجب أن تكون قد مصدقة الهوية المرتبطة قبل منح الوصول. تظهر منتجات Apple المعاد تأهيلها المعتمدة بخصم 15% على apple.com والإعلانات الأخرى في المصدر الأصلي.