С безопасностью Lenovo
Dropbox предупредил пользователей о несанкционированном доступе к аккаунтам. Причина заключалась в баге процесса верификации email у Lenovo. Злоумышленник регистрировал Lenovo ID на чужой email-адрес, а затем использовал его для входа в Dropbox того же пользователя. Без пароля, без 2FA, без уведомлений.
Примерно 5000 аккаунтов были скомпрометированы в период с 4 по 21 августа. В некоторых случаях злоумышленник просматривал и скачивал содержимое.
Проблема в том, что Dropbox доверял Lenovo Identity Provider Services как части своей инфраструктуры аутентификации. Достаточно было подтвердить владение email-адресом со стороны Lenovo и Dropbox пускал внутрь, не требуя повторного подтверждения через свой собственный логин. Одна из жертв заметила странность, мол на странице входа в Dropbox внезапно появилась опция «Continue with SSO» для ее email, хотя она никогда не создавала Lenovo ID.
В Lenovo проблему признали, назвав ее «проблемой с устаревшей интеграцией между Lenovo ID и Dropbox». Dropbox уже отозвал все сессии, аутентифицированные через Lenovo ID, и добавил требование вводить пароль при использовании этого способа входа.
Интересно есть ли такие же дыру у других партнеров по SSO?
@antiinfosec
Post #208
245