Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Dropbox-konton utsatta genom brist i Lenovos e-postaverifiering

Dropbox varnade vissa användare för att en obehörig aktör hade fått åtkomst till deras konton genom att utnyttja ett problem i Lenovos e-postverifiering.

Bristen gjorde det möjligt att registrera ett falskt Lenovo ID med användarens e-postadress. Angriparen använde sedan detta Lenovo ID för att komma åt Dropbox-kontot som var kopplat till samma adress, utan att behöva ange Dropbox-lösenordet.

Dropbox använder Lenovo Identity Provider Services i sin autentiseringsinfrastruktur. Det gör att användare kan logga in på Dropbox med verifierade Lenovo ID. Dropbox process för att koppla identiteter litade på Lenovos påstående att angriparen kontrollerade e-postadressen, utan att kräva bekräftelse genom den befintliga Dropbox-inloggningen.

Dropbox fastställde att den obehöriga åtkomsten ägde rum mellan 4 och 21 augusti. Företaget säger att utredningen fortsätter och att det är oklart hur många användare som drabbades. Lenovo-kunder påverkades inte.

Lenovo uppgav att problemet gällde en äldre integration mellan Lenovo ID och Dropbox som kunde användas för att felaktigt autentisera vissa Dropbox-konton.

Dropbox avslutade alla sessioner som autentiserats genom Lenovo ID och införde ett krav på att användare anger lösenordet till sitt Dropbox-konto vid autentisering med Lenovo ID.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.