Anbefalede, 2024

Valg af editor

Android-appudviklere skal opdatere til Dropboxs seneste SDK

Google Docs vs Dropbox Paper

Google Docs vs Dropbox Paper
Anonim

Android-apps der bruger Dropbox til opbevaring og er bygget ved hjælp af en ældre version af dens SDK, er sårbare over for et angreb, der kan stjæle data, selvom Dropbox har frigivet en rettelse, ifølge IBMs sikkerhedsforskere.

IBMs applikationssikkerhedsforskningshold sagde onsdag de havde fundet en måde at forbinde deres egen Dropbox-konto til en Android-app på en andens telefon, der forbinder opbevaringstjenesten. Efter et vellykket angreb leveres alle data, der uploades af appen, til angriberens Dropbox-konto.

Dropbox udgiver et SDK (softwareudviklingssæt) for at forbinde sin tjeneste til en app. Fejlen, med navnet "DroppedIn", ramte Dropbox SDK versioner 1.5.4 til 1.6.1 og blev rettet i version 1.62, sagde IBM i et blogindlæg.

[Yderligere læsning: Sådan fjernes malware fra din Windows-pc]

Angrebet, mens det er seriøst, er ikke let at udføre. Det virker heller ikke, hvis en person har Dropbox egen mobilapp installeret på deres telefon, og det giver ikke en hacker adgang til det fulde indhold af en Dropbox-konto.

Dropbox sagde, at problemet ikke ser ud til at have blevet udnyttet af hackere til at få adgang til data, og at de fleste af de populære apps, der anvender dets SDK, er blevet patched.

En angriber skal først få adgangstoken til en Dropbox-aktiveret app, som kan gøres ved at hente appen og godkende det til deres egen Dropbox-konto.

Attacken skal lokke lokomotiver til et websted eller en webside med ondsindet kode. Koden tager fat på offerets telefon et stort kryptografisk nummer, kendt som en "nonce", der bruges som en del af godkendelsesprocessen for at forbinde en konto. Med adgangskoden og nonce kan angriberen linke deres egen Dropbox-konto til offerets Android-app.

En måde, brugerne kan fortælle om de er blevet angrebet, er ved at logge ind i Dropbox ved hjælp af en pc og kontrollere, om der er filer det skulle have været gemt af en mobil app ved hjælp af Dropbox, der ikke er der, skrev IBM. Det sagde, at der ikke er mange Android-apps, der bruger Dropbox SDK, men et par populære gør det, herunder Microsofts Office Mobile og AgileBits '1Password.

Da nogle berørte Android apps muligvis ikke opdateres hurtigt, den bedste måde at forsvare mod angrebet er at downloade den mobile version af Dropbox, som "gør udnyttelsen umulig," skrev IBM.

Top