Dropbox与联想ID漏洞可让攻击者通过邮件劫持账户

admin 2026-09-04 04:38:06 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Dropbox与联想ID集成存在信任缺陷,攻击者可仅凭受害者邮箱地址注册联想账户并利用SSO机制劫持Dropbox账户,无需密码。Dropbox已撤销受影响会话并要求密码验证,部分账户文件遭查看或下载。事件凸显第三方SSO信任边界验证缺失风险。 综合评分: 75 文章分类: 漏洞分析,云安全,数据泄露


Dropbox 与联想 ID 漏洞可让攻击者通过邮件劫持账户

sec随谈 sec随谈

sec随谈

2026年9月3日 09:07 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

近期,大量 Dropbox 用户收到安全通知,被告知其账户在 2026 年 8 月 4 日至 21 日期间遭到未经授权的访问。此次事件并非 Dropbox 基础设施遭到入侵,真正的根源令人意外——是联想 ID 注册流程与 Dropbox SSO 登录机制之间的信任缺陷。

仅凭一个邮件地址即可劫持 Dropbox 账户

根据已披露的攻击链,联想 ID 注册流程存在邮箱验证缺陷:攻击者可以使用受害者的邮件地址注册联想账户,而无需接收任何验证码来确认该地址的真实归属。

这一问题随后被 Dropbox 的 SSO 登录机制进一步放大——Dropbox 直接根据联想提供的邮件身份匹配现有账户。因此,攻击者在使用伪造的联想 ID 登录后,无需密码或任何其他验证,即可完全控制对应的 Dropbox 账户。受影响的开发者 Yoni Levy 分享了通知截图,并指出自己从未注册过联想账户。

更为严重的是,受害者此前甚至无需注册联想 ID 或主动关联 Dropbox 账户。Dropbox 与联想长期维持着云存储合作关系,允许联想用户通过相关服务购买和使用 Dropbox。安全研究人员的讨论也指出,Dropbox 在接受新的 SSO 关联请求前,从未对现有账户进行验证,因此责任并不全在联想一方。

Dropbox 已撤销会话并变更登录流程

经过调查,Dropbox 已撤销所有通过联想 ID 建立的会话,并切断了受影响账户与联想 ID 之间的关联。希望继续通过联想 ID 访问账户的用户,现在必须输入 Dropbox 密码进行验证,不再支持直接登录。

审计发现,部分账户在攻击窗口期内已遭攻击者访问。Dropbox 表示,受影响账户中有文件被查看或下载的比例不足三分之一。截至目前,联想尚未就此事件发布任何安全公告。

参考链接:

https://x.com/yonilevy/status/2094521566826541248


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《Dropbox 与联想 ID 漏洞可让攻击者通过邮件劫持账户》

评论:0   参与:  0