Dropbox устранил уязвимость, открывавшую веб-мастерам приватные документы пользователей Статьи редакции

Облачный файлообменник Dropbox исправил уязвимость, позволявшую посторонним пользователям находить и открывать ссылки на документы, которые им не предназначались. Сообщение об устранении бага появилось на официальном сайте сервиса.

Баг в Dropbox был связан со ссылками на загруженные на сервис файлы и документы. Такие ссылки пользователи Dropbox могут генерировать автоматически нажатием одной кнопки. После того, как ссылка сгенерирована, её можно отравить получателю, который, в свою очередь, может просмотреть в браузере предназначенный ему документ или скачать его.

Если в отправленном документе содержится внутренняя ссылка на какой-либо сторонний сайт, администратор этого сайта может при желании получить доступ ко всему отправленному через Dropbox файлу. Кликая в режиме просмотра в браузере по ссылке в документе, пользователь переходит на указанный в ней ресурс. Ссылка на сам документ в тот же момент отправляется в базу данных этого сайта, как часть статистики реферального трафика. После этого, администратор сайта, обнаруживший такую ссылку в статистике переходов, теоретически может просмотреть весь отправленный через Dropbox документ. 

Тот же механизм срабатывал и при другом варианте развития событий. Как выяснилось, часть пользователей файлообменника при получении от кого-то ссылки на файл не переходила по ней напрямую, а вбивала её в поисковую строку Google. Основная часть ссылки Dropbox состоит из автоматически сгенерированной и ничего не значащей последовательности букв и цифр. Однако начальная часть состоит из слова «dropbox».

При копировании ссылки в поисковую строку Google, поисковик воспринимает её как поисковый запрос, содержащий слова «dropbox» или «box». В результате, ссылка на файл попадает в отчет о реферальном трафике, отправляемый Google всем рекламодателям, заказавшим рекламу при поисковом запросе по словам «dropbox», «box» и так далее. Таким образом, к примеру, несколько конфиденциальных пользовательских файлов удалось получить компании IntraLinks, конкуренту Dropbox, впервые указавшему на наличие уязвимости.

Представители Dropbox заверили пользователей, что в настоящее время приняты все необходимые меры по устранению последствий обнаруженной ошибки. Ссылки, которые раньше могли стать причиной утечки из Dropbox той или иной персональной информации, временно деактивированы.

По данным «Би-би-си», схожая уязвимость также могла затронуть пользователей другого файлообменника — Box. Представители Box, однако, пока никак не прокомментировали информацию о возможном наличии бага.

Проведенная TJournal проверка ещё одного файлообменного сервиса — Google Drive — уязвимостей, схожих по принципу работы с той, что была найдена в Dropbox, не выявила. 

«Облачный» сервис для хранения и обмена файлами Dropbox был запущен в 2008 году. Сервис позволяет бесплатно хранить «в облаке» два гигабайта информации. Увеличь объём хранилища можно либо купив платную подписку, либо пригласив на сервис друзей, ещё не пользующихся Dropbox. В начале апреля создатели Dropbox представили отдельное приложение под названием Carousel, предназначенное для хранения фотографий и видео на протяжении всей жизни пользователя. Кроме того, Dropbox также принадлежит мобильное приложение Mailbox, оптимизирующее работу с электронной почтой.

0
14 комментариев
Написать комментарий...
Усталый блик
а вбивала её в поисковую строку Google.

у меня половина друзей так на YouTube выходят. Открывают поисковик и пишут в поиске YouTube. Потом по результатам поиска кликают.

Ответить
Развернуть ветку
Входной Макс

У меня так только подруги делают.

Ответить
Развернуть ветку
Классический колос

Ну, может, хоть кто-то откроет электронные методички из моей папки.

Ответить
Развернуть ветку
Соседний холод

По какому предмету?

Ответить
Развернуть ветку
Классический колос

Математика, если коротко.

Ответить
Развернуть ветку
Соседний холод

А если подлиннее? Линейка, матан или что-нибудь похардкорнее?

Ответить
Развернуть ветку
Классический колос

Дискретный анализ.
А зачем вам? Вы пользуетесь моим дропбоксом?

Ответить
Развернуть ветку
Соседний холод

Чистое любопытство, честно говоря.
Как я могу им пользоваться? о_О

Ответить
Развернуть ветку
Классический колос

Ну, исходя из содержания новости, теоретически кто-то мог)

Ответить
Развернуть ветку
Алый файл

У Яндекса такая же фигня — открываешь ссылку на важный документ, только для знакомых. Потом к примеру забываешь закрыть, а она спокойно себе гуглится. Уже несколько раз так находил файлы

Ответить
Развернуть ветку
Огромный Филипп

нетривиальный баг

Ответить
Развернуть ветку
Внешний Слава

Более того, это фича. И как они её фиксить собираются — интересно. Например, где именно происходит деактивация ссылки? Если на стороне JS в браузере это ок, но вот если на стороне сервера..

Ответить
Развернуть ветку
Испанский кран

По идее, ссылки в документах на сайте Dropbox надо переписывать на промежуточный редирект, тогда поле Referer не будет указывать на текущую страницу, а на страницу скрипта редиректа. Ну или деактивировать ссылку при первом доступе, это проще, но не очень удобно для клиента.

Ответить
Развернуть ветку
Бурный Мика
Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Читать все 14 комментариев
null