HeadlinesBriefing favicon HeadlinesBriefing.com

Kebocoran Dropbox mengungkapkan kegagalan otentikasi SSO

9to5Mac •
×

Beberapa pengguna Dropbox diberi tahu tentang akses akun yang tidak sah antara 4 dan 21 Agustus 2026. Kebocoran ini terjadi melalui kerusakan dalam proses verifikasi email Lenovo, yang memungkinkan penyerang untuk mendaftarkan Lenovo IDs menggunakan alamat email korban. Meskipun kerentanan ini ada, kegagalan otentikasi milik Dropbox sendiri adalah masalah utama.

Perusahaan mengizinkan login tunggal melalui Lenovo IDs tanpa memaksa pengguna untuk memverifikasi identitas baru atau menggunakan kredensial login yang ada. Kurangnya otentikasi bertahap ini memungkinkan pengaitan akun implisit, di mana Dropbox mempercayai klaim email dari Lenovo ID dan mencetak sesi tanpa permintaan kata sandi atau persetujuan. Peneliti keamanan Yoni Levy membagikan pemberitahuan kebocoran di X.

Penyerang mengumpulkan email target dari korpus kebocoran dan daftar LinkedIn, kemudian mendaftarkan Lenovo IDs palsu. Dropbox sejak saat itu memperbaiki kerusakan dan mengedarkan semua sesi yang diautentikasi melalui Lenovo IDs. Cyber Sec Guru mencatat bahwa bahkan jika verifikasi Lenovo gagal, Dropbox seharusnya telah mengotentikasi ID yang ditautkan sebelum memberikan akses.

Produk Apple yang diperbarui sertifikat dengan diskon 15% di apple.com dan iklan lain muncul dalam sumber asli.