HeadlinesBriefing favicon HeadlinesBriefing.com

Dropbox 违规访问事件暴露 SSO 身份验证失败

9to5Mac •
×

多名 Dropbox 用户在 2026 年 8 月 4 日至 21 日之间收到未经授权的账户访问通知。该违规访问是通过 Lenovo 电子邮件验证过程中的一个缺陷发生的,允许攻击者使用受害者的电子邮件地址注册 Lenovo ID。尽管存在这个外部漏洞,但 Dropbox 自身的身份验证失败才是主要问题。该公司允许通过 Lenovo ID 进行单点登录,而无需要求用户验证新的身份或使用现有的登录凭据。这种缺乏步骤提升认证的做法允许隐式账户链接,其中 Dropbox 信任 Lenovo ID 的电子邮件声明并在没有密码提示或同意的情况下创建会话。安全研究员 Yoni Levy 在 X 平台上分享了该违规访问通知。攻击者从违规访问数据库和 LinkedIn 列表中收集目标电子邮件,然后注册了虚假的 Lenovo ID。Dropbox 随后修复了该缺陷并使所有通过 Lenovo ID 认证的会话失效。Cyber Sec Guru 指出,即使 Lenovo 的验证失败,Dropbox 在授予访问权限之前也应该对已链接的 ID 进行身份验证。苹果官方商店正在进行高达 15% 的认证翻新苹果产品折扣,以及其他广告出现在原始来源中。