HeadlinesBriefing favicon HeadlinesBriefing.com

Dropbox লঙ্ঘন প্রমাণীকরণ ব্যর্থতায়

9to5Mac •
×

ক্লাউড স্টোরেজ কোম্পানি Dropbox-এর একাধিক ব্যবহারকারীকে ইমেল পাঠিয়েছে তাদের জানাতে যে একটি নিরাপত্তা লঙ্ঘনে তাদের অ্যাকাউন্টে অননুমোদিত প্রবেশ ঘটেছে। আপডেট: কোম্পানি জানিয়েছে যে প্রায় ৫,০০০ অ্যাকাউন্ট আপোস হয়েছে, যার মধ্যে প্রায় ১,৫০০ থেকে ফাইল ডাউনলোড করা হয়েছে। মূল কারণ মনে হচ্ছে Dropbox-এর পক্ষ থেকে প্রমাণীকরণের অভাব যখন আক্রমণকারীরা তৃতীয় পক্ষের কোম্পানির মাধ্যমে একটি সিঙ্গেল সাইন-অন বিকল্প তৈরি করেছিল।

ডেভেলপার Yoni Levy তার প্রাপ্ত ইমেলের একটি কপি X-এ পোস্ট করেছেন। ইমেলে বলা হয়েছে যে অননুমোদিত প্রবেশ ৪ আগস্ট থেকে ২১ আগস্ট ২০২৬-এর মধ্যে ঘটেছে, এবং Dropbox Lenovo-এর সাথে পরিচয় প্রদানকারী হিসেবে অংশীদারিত্ব করেছে। Lenovo-এর ইমেল যাচাই প্রক্রিয়ায় একটি সমস্যা একটি অননুমোদিত পক্ষকে শিকারের ইমেল ঠিকানা ব্যবহার করে একটি Lenovo ID নিবন্ধন করতে এবং তারপর সেই ID ব্যবহার করে Dropbox অ্যাকাউন্টে লগ ইন করতে দেয়।

যদিও Dropbox দাবি করে যে ত্রুটিটি Lenovo-এর ইমেল যাচাই প্রক্রিয়ায় ছিল, বড় সমস্যা মনে হচ্ছে যে Dropbox নিজেই ব্যবহারকারীদের নতুন SSO যাচাই করতে তাদের বিদ্যমান লগইন ব্যবহার করতে বাধ্য করেনি। আক্রমণকারী একটি দুর্বৃত্ত ID নিবন্ধন করতে পারত, ফেডারেটেড সাইন-ইন ব্যবহার করতে পারত, এবং Dropbox পাসওয়ার্ড প্রম্পট বা সম্মতি ছাড়াই ইমেল দাবিটি বিদ্যমান অ্যাকাউন্টে সমাধান করত।

9to5Mac-এর মতামত: যদিও Lenovo-এর পক্ষ থেকে ইমেল ঠিকানা যাচাই করতে অবশ্যই ব্যর্থতা ছিল, যদি Dropbox লিঙ্ক করা ID ব্যবহারের আগে তা প্রমাণীকরণ করত, তাহলে কোনো ক্ষতি হতো না। তা না করা একটি গুরুতর দোষ। কোম্পানি এখন ত্রুটিটি ঠিক করেছে এবং Lenovo ID-এর মাধ্যমে পূর্বে 'প্রমাণীকৃত' সমস্ত সেশন শেষ করেছে। আপনি যদি Dropbox-এর জন্য দ্বি-ফ্যাক্টর প্রমাণীকরণ সক্রিয় না করে থাকেন, তবে অবিলম্বে এটি পরিবর্তন করার জন্য অত্যন্ত সুপারিশ করা হচ্ছে।

মূল সত্ত্বা: কোম্পানি: Dropbox, Lenovo, 9to5Mac | ব্যক্তি: Yoni Levy