HeadlinesBriefing favicon HeadlinesBriefing.com

Fuite Dropbox révèle un échec d'authentification SSO

9to5Mac •
×

Plusieurs utilisateurs de Dropbox ont été notifiés d'accès non autorisés à leurs comptes entre le 4 et le 21 août 2026. La violation s'est produite à travers un défaut dans le processus de vérification des e-mails de Lenovo, permettant aux attaquants d'enregistrer des Lenovo IDs en utilisant les adresses e-mail des victimes. Malgré cette vulnérabilité externe, l'échec d'authentification propre à Dropbox était le problème principal.

L'entreprise a permis la connexion unique via des Lenovo IDs sans exiger que les utilisateurs vérifient la nouvelle identité ou utilisent les identifiants de connexion existants. Ce manque d'authentification progressive a permis un lien implicite des comptes, où Dropbox faisait confiance à l'affirmation e-mail du Lenovo ID et créait une session sans invite de mot de passe ni consentement. Le chercheur en sécurité Yoni Levy a partagé l'avis de violation sur X.

L'attaquant a compilé les e-mails cibles à partir de corpus de violations et de listes LinkedIn, puis a enregistré des Lenovo IDs frauduleux. Dropbox a depuis corrigé le défaut et a expiré toutes les sessions authentifiées via des Lenovo IDs. Le Cyber Sec Guru a noté que même si la vérification de Lenovo avait échoué, Dropbox aurait dû authentifier l'ID lié avant d'accorder l'accès.

Des produits Apple d'occasion certifiés avec 15 % de réduction sur apple.com et d'autres publicités apparaissent dans la source originale.