Admin
Администратор
Dropbox уведомил пользователей о несанкционированном доступе к их аккаунтам, который стал возможен из-за уязвимости в процессе проверки электронной почты Lenovo. Злоумышленники использовали эту уязвимость для регистрации поддельных идентификаторов Lenovo, что позволило им получить доступ к аккаунтам Dropbox. Несмотря на то, что некоторые пользователи не имели аккаунтов Lenovo, их данные всё равно оказались под угрозой, поскольку Dropbox использует сервисы Lenovo Identity Provider для аутентификации. Уязвимость заключалась в том, что Lenovo не требовала подтверждения владения электронной почтой при регистрации нового идентификатора. Это позволило злоумышленникам зарегистрировать Lenovo ID на чужой email и использовать его для входа в Dropbox. Dropbox и Lenovo оперативно устранили проблему, отозвав все сессии, аутентифицированные через Lenovo ID, и добавив требование ввода пароля Dropbox при использовании Lenovo ID. Расследование инцидента продолжается, но пока неясно, сколько пользователей пострадало.