Mohamed Ramadan ผู้เชี่ยวชาญด้านความปลอดภัยได้ทำการเปิดเผยปัญหาด้านความปลอดภัยของ Dropbox ซึ่งกระทบต่อทั้งผู้ใช้งานบนเว็บและแอพบน iOS ในขณะที่ Dropbox ปฏิเสธว่าเป็น "ช่องโหว่" ด้านความปลอดภัย
ปัญหานี้คือการยินยอมให้มีการเอ็กซีคิวต์จาวาสคริปต์ที่ถูกฝังอยู่ในไฟล์ประเภท HTML และ SWF ได้เมื่อมีการอัพโหลดและแชร์ไปยังผู้ใช้งานอื่น การโจมตีอย่าง XSS มักจะใช้วิธีเดียวกันนี้ในการโจมตีและขโมยข้อมูลของผู้ใช้งาน
ทางด้าน Dropbox ได้ตอบอีเมลของ Ramadan ว่านี่ไม่นับเป็นช่องโหว่ด้านความปลอดภัยของ Dropbox เพราะจำเป็นต้องให้ผู้ใช้อัพโหลดและแชร์ไฟล์ อีกทั้งไฟล์ที่ถูกอัพโหลดไปจะอยู่บนโฮสต์ dl-web.dropbox.com ไม่ใช่ www.dropbox.com โดยตรง ปัญหาด้านความปลอดภัยนี้จึงยังคงอยู่และไม่ได้รับการแก้ไขใดๆ ผู้ใช้งานจึงควรเพิ่มความระมัดระวังเองทุกครั้งเมื่อใช้งาน
ที่มา - Attack-secure
Comments
อีเมลชอง => อีเมลของ
แก้ไขแล้วครับ ขอบคุณครับ
ปัญหาได้ความปลอดภัย ?
มันเป็นไฟล์ส่วนตัวนี่ครับ ไม่ใช่เว็บบอร์ดสาธารณะ ถ้าจะโดน XSS มันก็ต้องเป็นคนรู้จักหรือใครที่แชร์กันเองเท่านั้น เป็นความเสี่ยงที่น่าจะรวมอยู่ใน terms of service อยู่แล้วนะครับ ผมก็มองว่าไม่ใช่ปัญหาความปลอดภัยของแพลตฟอร์มเลย