Dropbox сливал кому попало секретные URL через referer

Облачное хранилище отчиталось о зализывании пробоины — уязвимость Dropbox заключалась в передаче произвольным сайтам "секретных" URL документов. В одном из вариантов использования Dropbox доступ к файлу получает только тот, кто знает прямую ссылку на нужный файл. Если расшаривался для ограниченного круга лиц документ со ссылками, и по этим ссылкам были клики-переходы — произвольные сайты видели секретные URL в реферах. Таким образом, все кто имеет доступ к статистике сайтов на которые совершались переходы, могли видеть и секретные адреса. Теоретически, больше всего адресов, должно было утечь в популярные системы статистики, например производства Google. В истории интернета уже было несколько скандалов связанных с индексацией поисковиками "секретных" частей сайтов, без злого умысла со стороны поисковиков.

Сейчас Dropbox отключил все старые секретные ссылки, для расшаривания их необходимо пересоздать заново.

Статьи по теме:

Рейтинг информационных угроз за август Новый Skype мешает передачи URL-адресов Вредоносное программное обеспечение атакует пользователей iPhone Google убрала более 170 тысяч ссылок по “праву быть забытым” Google ежесекундно получает восемь запросов на удаление пиратских ссылок Появилась новая угроза для Android-устройств в России Каждый третий из числа самых популярных вебсайтов – в группе риска Адресная строка: страдает, но не прощается! В Яндекс.Браузере появился каталог расширений и функция блокировки сайтов, занимающихся SMS-мошенничеством Злоумышленники активно эксплуатируют уязвимость в BIND