HeadlinesBriefing favicon HeadlinesBriefing.com

Dropbox 认证失败导致数据泄露

9to5Mac •
×

多家 Dropbox 用户已收到云存储公司的电子邮件,告知他们一次安全漏洞导致其账户被未经授权访问。更新:该公司表示约有 5,000 个账户被入侵,其中约 1,500 个账户的文件被下载。根本原因似乎是 Dropbox 在攻击者通过第三方公司创建单点登录选项时缺乏认证。

开发者 Yoni Levy 在 X 上发布了他收到的电子邮件副本。邮件称未经授权的访问发生在 2026 年 8 月 4 日至 8 月 21 日之间,Dropbox 与 Lenovo 合作作为身份提供商。Lenovo 的电子邮件验证过程中的一个缺陷允许未经授权的一方使用受害者的电子邮件地址注册 Lenovo ID,然后使用该 ID 登录 Dropbox 账户。

虽然 Dropbox 声称缺陷在于 Lenovo 的电子邮件验证过程,但更大的问题似乎是 Dropbox 本身并未要求用户使用其现有登录来验证新的 SSO。攻击者可以注册一个恶意 ID,使用联合登录,Dropbox 会在没有密码提示或同意的情况下将该电子邮件声明解析到现有账户。

9to5Mac 的观点:虽然 Lenovo 方面确实未能验证电子邮件地址,但如果 Dropbox 在链接的 ID 可用于登录之前对其进行认证,也不会造成任何损害。未能这样做是一个严重错误。该公司现已修复该缺陷,并使所有先前通过 Lenovo ID“认证”的会话过期。如果您尚未为 Dropbox 启用双重认证,强烈建议立即更改。

关键实体:公司:Dropbox、Lenovo、9to5Mac | 人员:Yoni Levy