ГлавнаяО насНовостиСтатьиРешенияКонтакты
Украинский интегратор защиты персональных данных

Исследователи раскрыли метод компрометации данных пользователей Dropbox

Компрометация данных Dropbox

На конференции USENIX 2013 раскрыли способ обхода двухфакторной аутентификации сервиса для получения доступа к конфиденциальным данным.

Двое разработчиков взломали Dropbox, осуществив перехват SSL данных на серверах облачного сервиса путем обхода двухфакторной аутентификации. Об этом они подробно рассказали в своем докладе, представленном на конференции USENIX 2013.

"Использованные нами методы являются достаточно распространенными и мы надеемся, что наша работа поможет повысить уровень безопасности в будущих разработках программного обеспечения", – следует из документа.

Представители Dropbox, чья аудитория насчитывает более 100 миллионов человек, загружающих более миллиарда файлов в день, в свою очередь, заявили, что данное исследование не раскрывает какой-либо уязвимости в их сервисе.

"Мы высоко ценим вклад исследователей и всех, кто помогает сохранять безопасность Dropbox на приемлемом уровне, – прокомментировал пресс-секретарь компании. – Однако в данном конкретном случае речь идет о том, чтобы в первую очередь скомпрометировать систему пользователя".

Авторы доклада, исследователи Диру Колия (Dhiru Kholia) из Openwall и Пшемыслав Вегржин (Przemyslaw Wegrzyn) из CodePainters, поясняют, что они осуществили реверс инжиниринг Dropbox, используя приложение, написанное на Python.

"Наша работа сосредоточена над внутренним API, которое использует клиент сервиса и предоставляет возможность без особых затруднений создать собственный портативный клиент Dropbox с открытым исходным кодом", – следует из отчета.

Также, по словам экспертов, в ходе работы они использовали ряд универсальных методик по перехвату SSL данных путем внедрения вредоносного кода, а также так называемую технику monkey patching.


Security Lab (29.08.2013 в 13:44) | вверх страницы | к списку новостей

Общие вопросы:

Что нас ждет в 2011 году и о чем необходимо задуматься сегодня?
Что такое защита персональных данных?
Для чего это необходимо?
Если не выполнять требования Закона?
Типовые нарушения
Какие риски неисполнения требований законодательства?
Сколько потребуется времени и средств?
Что необходимо делать?
Кому доверить внедрение защиты персональных данных?
ГлавнаяО насНовостиСтатьиРешенияКонтакты
Контактная информация
© 2003-2013 ООО "Ди Эй Кей продакшн"