HeadlinesBriefing favicon HeadlinesBriefing.com

Dropbox प्रमाणीकरण विफलता से ब्रीच

9to5Mac •
×

कई Dropbox उपयोगकर्ताओं को क्लाउड स्टोरेज कंपनी द्वारा ईमेल भेजा गया है, जिसमें उन्हें सूचित किया गया है कि एक सुरक्षा उल्लंघन में उनके खाते तक अनधिकृत पहुंच हुई है। अपडेट: कंपनी ने कहा है कि लगभग 5,000 खातों से समझौता किया गया, जिनमें से लगभग 1,500 से फाइलें डाउनलोड की गईं। मूल कारण प्रतीत होता है कि Dropbox द्वारा प्रमाणीकरण की कमी थी जब हमलावरों ने तीसरे पक्ष की कंपनी के माध्यम से सिंगल साइन-ऑन विकल्प बनाया।

डेवलपर Yoni Levy ने X पर उसे प्राप्त ईमेल की एक प्रति पोस्ट की। ईमेल में कहा गया कि अनधिकृत पहुंच 4 अगस्त से 21 अगस्त 2026 के बीच हुई, और Dropbox ने Lenovo के साथ पहचान प्रदाता के रूप में साझेदारी की। Lenovo की ईमेल सत्यापन प्रक्रिया में एक समस्या ने एक अनधिकृत पक्ष को पीड़ित के ईमेल पते का उपयोग करके Lenovo ID पंजीकृत करने और फिर उस ID का उपयोग करके Dropbox खाते में लॉग इन करने की अनुमति दी।

जबकि Dropbox का दावा है कि दोष Lenovo की ईमेल सत्यापन प्रक्रिया में था, बड़ी समस्या यह प्रतीत होती है कि Dropbox ने स्वयं उपयोगकर्ताओं को नए SSO को सत्यापित करने के लिए अपने मौजूदा लॉगिन का उपयोग करने की आवश्यकता नहीं की। हमलावर एक दुष्ट ID पंजीकृत कर सकता था, संघीय साइन-इन का उपयोग कर सकता था, और Dropbox पासवर्ड संकेत या सहमति के बिना ईमेल दावे को मौजूदा खाते से हल कर देता।

9to5Mac की राय: जबकि Lenovo की ओर से ईमेल पते सत्यापित करने में निश्चित रूप से विफलता थी, अगर Dropbox ने लिंक किए गए ID को साइन-इन के लिए उपयोग करने से पहले प्रमाणित किया होता, तो कोई नुकसान नहीं होता। ऐसा न करना एक गंभीर दोष है। कंपनी ने अब दोष को ठीक कर दिया है और Lenovo ID के माध्यम से पहले 'प्रमाणित' सभी सत्रों को समाप्त कर दिया है। यदि आपने Dropbox के लिए दो-कारक प्रमाणीकरण पहले से सक्षम नहीं किया है, तो इसे तुरंत बदलने की अत्यधिक अनुशंसा की जाती है।

प्रमुख संस्थाएं: कंपनियां: Dropbox, Lenovo, 9to5Mac | लोग: Yoni Levy