공격자는 피해자 메일 주소로 검증되지 않은 Lenovo ID를 만든 뒤 Dropbox의 이메일 일치 기반 계정 연결을 이용해 비밀번호나 기존 계정 확인 없이 세션을 얻었습니다. Dropbox가 알린 무단 접근 기간은 8월 4일부터 21일까지이며 파일 열람이나 다운로드 증거는 없다고 밝혔습니다. 회사는 결함을 수정하고 Lenovo ID로 인증된 세션을 만료했지만 영향 계정 수는 공개하지 않았습니다.
Tech로 돌아가기
Tech
Dropbox SSO 결함으로 일부 계정에 무단 접근이 발생했습니다
연합 로그인은 이메일 일치만 믿지 말고 기존 계정 재인증과 새 IdP 연결 동의를 강제해야 합니다.