HeadlinesBriefing favicon HeadlinesBriefing.com

Dropbox डेटा उल्लंघन में SSO प्रमाणीकरण विफलता

9to5Mac •
×

कई Dropbox उपयोगकर्ताओं को 4 अगस्त और 21 अगस्त 2026 के बीच अनधिकृत खाते की पहुँच की सूचना मिली। यह उल्लंघन Lenovo की ईमेल सत्यापन प्रक्रिया में एक दोष के कारण हुआ, जो आक्रमकों को पीड़ियों के ईमेल पते का उपयोग करके Lenovo IDs पंजीकृत करने की अनुमति देता था। इस बाहरी कमजोरी के बावजूद, Dropbox की स्वयं की प्रमाणीकरण विफलता मुख्य समस्या थी। कंपनी ने उपयोगकर्ताओं को नई पहचान की पुष्टि या मौजूदा लॉगिन क्रेडेंशियल का उपयोग करने की आवश्यकता न लिएकर Lenovo IDs के माध्यम से सिंगल साइन-ऑन लॉगिन की अनुमति दी। इस कमी से चरण-उन्नत प्रमाणीकरण की कमी चली, जिससे निहित खाते का लिंकिंग संभव हुआ, जहाँ Dropbox ने Lenovo ID के ईमेल दावे पर भरोसा करके बिना पासवर्ड प्रॉम्प्ट या सहमति के सत्र बनाया। सुरक्षा अनुसंधानक Yoni Levy ने X पर उल्लंघन सूचना साझा की। आक्रमक ने लक्ष्य ईमेल्स को उल्लंघन डेटाबेस और LinkedIn सूची में से एकत्रित करके फिर से Lenovo IDs पंजीकृत किए। Dropbox ने उसी दोष को ठीक कर लिया है और Lenovo IDs के माध्यम से प्रमाणित सभी सत्रों को समाप्त कर दिया है। Cyber Sec Guru ने टिप्पणी की कि यदि Lenovo का सत्यापन विफल हो गई है, तो Dropbox को पहुँच प्रदान करने से पहले लिंक्ड ID को प्रमाणित करना चाहिए था। apple.com पर प्रमाणित रीफ़रबिश्ड Apple उत्पादों पर 15% की छूट और अन्य विज्ञापन मूल स्रोत में दिखाई देते हैं।