Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

ช่องโหว่ยืนยันอีเมลเลอโนโว เปิดทางเจาะบัญชีดรอปบ็อกซ์ 4-21 ส.ค.

บัญชีผู้ใช้บางส่วนของ ดรอปบ็อกซ์ (Dropbox) ถูกเปิดเผยว่าเสี่ยงต่อการเข้าถึงโดยไม่ได้รับอนุญาต อันเป็นผลจากช่องโหว่ในกระบวนการยืนยันตัวตน โดยผู้โจมตีใช้ที่อยู่อีเมลของเหยื่อไปสมัครบัญชี เลอโนโว (Lenovo) ก่อนจะใช้บัญชีดังกล่าวเข้าสู่ระบบดรอปบ็อกซ์ที่ผูกกับอีเมลเดียวกันได้โดย 'ไม่ต้องใช้รหัสผ่าน'

สำนักข่าว ดีคริปต์ (Decrypt) รายงานว่า ผู้โจมตีสร้างบัญชีเลอโนโวโดยใช้ที่อยู่อีเมลของเหยื่อ แล้วอาศัยช่องทางนี้เข้าถึงบัญชีดรอปบ็อกซ์ที่เชื่อมโยงกับอีเมลเดียวกัน ทั้งนี้ ดรอปบ็อกซ์ได้ส่งอีเมลแจ้งเตือนไปยังผู้ใช้ ระบุว่าพบการเข้าถึงบัญชีบางส่วนโดยไม่ได้รับอนุญาตในช่วงวันที่ 4 ถึง 21 สิงหาคม (เวลาท้องถิ่น)

ในอีเมลแจ้งเตือนดังกล่าว ดรอปบ็อกซ์อธิบายว่าปัญหาเกิดจาก 'ขั้นตอนการยืนยันอีเมล' ของเลอโนโวที่มีจุดบกพร่อง ทำให้บุคคลที่สามซึ่งไม่มีสิทธิ์สามารถใช้ที่อยู่อีเมลของเหยื่อสมัครบัญชีเลอโนโวขึ้นมาได้ อย่างไรก็ตาม บริษัทระบุว่าจากการตรวจสอบบันทึกการใช้งานภายในของตนเอง ยังไม่พบหลักฐานว่ามีไฟล์ใดถูกเปิดดูหรือดาวน์โหลด

ดรอปบ็อกซ์แจ้งว่าได้แก้ไขช่องโหว่ดังกล่าวแล้ว พร้อมทั้งบังคับให้เซสชันเดิมที่ผ่านการยืนยันตัวตนด้วยบัญชีเลอโนโวหมดอายุลงทั้งหมด กรณีนี้สะท้อนให้เห็นว่า เมื่อบริการยืนยันตัวตนจากภายนอกเชื่อมโยงเข้ากับบัญชีคลาวด์ ขั้นตอนการยืนยันอีเมลที่หละหลวมสามารถส่งผลกระทบโดยตรงต่อความปลอดภัยของบัญชีผู้ใช้ได้

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1