Dropbox, Lenovo'nun e-posta doğrulama sürecindeki bir açığın kullanılmasının ardından kullanıcıları hesaplarına yetkisiz erişim sağlandığı konusunda uyardı. Açık, saldırganın kurbanın e-posta adresini kullanarak bir Lenovo ID hesabı oluşturmasına ve ardından bu kimliği, Dropbox parolası girmeden aynı e-posta adresine bağlı Dropbox hesabında oturum açmak için kullanmasına olanak tanıdı.
Dropbox'ın etkilenen kullanıcılara gönderdiği bilgilere göre bazı kurbanların aslında Lenovo hesabı yoktu. Ancak Dropbox, kimlik doğrulama altyapısının bir parçası olarak Lenovo Identity Provider Services'ı kullanıyor; bu da hesaplarına doğrulanmış Lenovo kimlikleriyle giriş yapılmasına olanak sağlıyor.
Açık nasıl istismar edildi?
İki hizmet arasındaki bağlantı süreci, Lenovo'nun kimlik sahibinin e-posta adresi üzerinde kontrol sahibi olduğunu doğrulamasına dayanıyordu. Ancak sistem, Dropbox hesabına mevcut giriş yöntemi üzerinden ek bir doğrulama istemedi. Bunun sonucunda saldırgan, bir Dropbox kullanıcısının e-posta adresini kullanarak sahte bir Lenovo ID oluşturabildi ve ardından bu kimliği aynı adrese bağlı hesaba erişmek için kullanabildi.
Dropbox, erişim işlemlerini 4-21 Ağustos tarihleri arasında tespit etti. Reuters, yaklaşık 5.000 hesaba erişildiğini ve saldırganın bazı hesapların içeriğini görüntüleyip indirdiğini bildirdi. Yayımlanan bilgiler, indirilen verilerin boyutunu veya dosyaların indirilmesinden fiilen etkilenen kullanıcı sayısını belirtmedi.
Dropbox ve Lenovo'nun tepkisi
Lenovo, sorunun Lenovo ID ile Dropbox arasındaki eski bir entegrasyondan kaynaklandığını ve bu entegrasyonun bazı Dropbox hesaplarında hatalı kimlik doğrulama amacıyla kullanılabileceğini belirtti. Şirket ayrıca ekiplerinin sorunun tespit edilmesinin hemen ardından riski azaltmak için Dropbox ile birlikte çalıştığını söyledi.
Dropbox ise Lenovo ID üzerinden kimlik doğrulanan tüm oturumları geçersiz kıldı ve Lenovo ID kimlik doğrulaması kullanılırken kullanıcının Dropbox hesabı parolasını girmesini zorunlu kılan yeni bir koşul ekledi. Bazı kullanıcılar da yaklaşık iki hafta önce şüpheli giriş işlemleriyle ilgili bildirimler aldıklarını, bunun üzerine parolalarını değiştirdiklerini ve iki faktörlü kimlik doğrulamayı etkinleştirdiklerini belirtti.
Bu haber neden önemli?
Olay, tek oturum açma sistemlerindeki pratik bir riski ortaya koyuyor: Hesap güvenliği yalnızca verileri depolayan hizmet sağlayıcısına değil, kimlik sağlayıcısı ile ona bağlı hizmet arasındaki ilişkinin doğruluğuna da bağlıdır. Hizmet, e-posta sahipliğiyle ilgili güvenilir olmayan bir doğrulamayı kabul ederse kullanıcının hesabı, kendi parolası sızdırılmadan da tehlikeye girebilir.
Olay ayrıca, hesabın sahibi bir Lenovo kimliği oluşturmamış olsa bile «SSO kullanarak devam et» düğmesinin görünmesi gibi yeni bir giriş seçeneğinin, özellikle kullanıcı bu entegrasyonu etkinleştirdiğini hatırlamıyorsa, doğrulanması gereken bir işaret olabileceğini gösteriyor. Bununla birlikte kaynak, bu seçeneğin her görünüşünün bir ihlali temsil ettiğini kanıtlamıyor.
Dropbox, soruşturmanın hâlâ sürdüğünü belirtirken Lenovo müşterilerinin sorundan etkilenmediğini söyledi. Şirket, raporun yayımlandığı zamana kadar BleepingComputer'ın sorularına yanıt olarak ek ayrıntı sunmadı. İndirilen dosyaların kapsamı ve etkilenen hesapların kesin sayısıyla ilgili sorular, nihai sonuçlar açıklanana kadar açık kalıyor.