Advisory

May 7, 2024

Deskripsi

1

Dropbox, sebuah perusahaan cloud storage dan file sharing, mengungkapkan adanya pelanggaran keamanan yang mengakibatkan akses tidak sah ke informasi sensitive seperti pengaturan akun, nama, dan email. Pelanggaran ini menargetkan Dropbox Sign (sebelumnya dikenal sebagai HelloSign), sebuah platform untuk menandatangani dokumen secara digital.

 

Informasi Kerentanan

2

  1. Untuk beberapa pengguna, data tambahan seperti nomor telepon dan kata sandi dalam keadaan hashed. Informasi autentikasi seperti kunci API, token OAuth, dan MFA juga berhasil didapatkan attacker.
  2. Insiden ini terisolasi pada infrastruktur Dropbox Sign dan tidak berdampak pada produk Dropbox lainnya.
  3. Kerentanan OAuth redirection manipulation pada beberapa plugin dengan menggunakan skenario phishing email.

 

Mitigasi

3

  1. Melakukan change password untuk akun Dropbox dan aplikasi yang terhubung dengan layanan Dropbox Sign.
  2. Aktifkan dan atau lakukan pembaharuan pada Two-Factor Authentication pada layanan.
  3. Lakukan pembaharuan pada API Key yang terdapat pada layanan jika ada

 

Source:

  1. https://thecyberexpress.com/dropbox-data-breach-of-sensitive-data/
  2. https://www.howtogeek.com/dropbox-data-breach-2024/

Categories


Categories



Recent posts