Ouvrir le menu principal

MacGeneration

Recherche

Une « faille » de sécurité dans Dropbox

Anthony Nelzin-Santos

vendredi 08 avril 2011 à 12:05 • 27

Ailleurs

L'expert en sécurité Derek Newton a tenu à savoir ce que les logiciels de synchronisation de fichiers laissaient derrière eux sur un ordinateur. Ce faisait, il est tombé sur une faiblesse de Dropbox qui peut permettre à un utilisateur malintentionné se connecter silencieusement à un compte Dropbox et ainsi pouvoir accéder à tous les fichiers stockés en ligne.

%C2%A9%20Hung-Su

C'est une faiblesse plus qu'une réelle faille : il faut avoir accès à la machine de l'utilisateur que l'on cible pour pouvoir exécuter son plan. Dropbox stocke en fait dans des fichiers (bases SQLite) les données de la configuration, la liste des dossiers et fichiers, et même l'identifiant de l'utilisateur. Si l'on récupère ces fichiers et qu'on les transfère sur une autre machine sur laquelle est installée Dropbox, on est alors automatiquement connecté sur le compte de l'utilisateur a qui l'on a pris ces fichiers, sans qu'il ne le voie, et sans avoir besoin de fournir le moindre mot de passe. Même chose si l'on change l'ID de l'utilisateur pour le sien : la Dropbox continuera à fonctionner sans problème chez l'utilisateur, et se mettra à fonctionner aussi chez le « pirate ». Ces manipulations ont été testées avec succès sous Windows, mais le fonctionnement de Dropbox semble être le même sur Mac.

La principale difficulté est donc de se procurer ces fichiers : l'accès physique à la machine ne peut pas être considéré comme une faille de sécurité. On pourrait néanmoins envisager la création d'un cheval de Troie dont la mission serait de discrètement récupérer ces fichiers : les pirates pourraient alors avoir accès à de nombreuses Dropbox, qui peuvent contenir des documents avec des données sensibles (mots de passe, etc.). Le problème est donc que ces fichiers sont trop peu sécurisés, un point qui appellera certainement une réponse de la part de Dropbox.

En attendant, les parades sont simples. On peut évidemment décider d'arrêter d'utiliser Dropbox, mesure un peu radicale : mieux vaut donc s'assurer que les données les plus sensibles sont au moins chiffrées (les bases 1Password stockées sur une Dropbox, par exemple, sont chiffrées avec le mot de passe maître). Enfin, n'hésitez pas à vérifiez sur votre compte que vous connaissez tous les ordinateurs et appareils liés à votre Dropbox : supprimez toute ancienne machine ou toute machine inconnue.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

64 vidéos tournées puis affichées sur 64 iPhone (et énormément de travail), ça donne un clip très original

21/01/2025 à 22:23

• 16


macOS 15.3 quasiment finalisé, avec la sortie d'une RC

21/01/2025 à 19:21

• 2


Comment Apple Music lutte contre la manipulation des streams

21/01/2025 à 17:30

• 5


Dropover, un menu flottant qui facilite les glisser-déposer sur Mac

21/01/2025 à 15:30

• 22


Joueurs des Sims sur Mac, il est l'heure d'abandonner Origin

21/01/2025 à 12:30

• 3


Sonnet et Asus font une place à un SSD dans leurs docks Thunderbolt 5

21/01/2025 à 10:26

• 17


Canoo : la start-up spécialisée dans l'automobile électrique tire le rideau

20/01/2025 à 16:30

• 10


Astuce : comment compresser un lot de dossiers en plusieurs archives sur Mac

20/01/2025 à 15:00

• 24


Selon Trump, Apple s’est engagée à réaliser un « investissement massif » aux États-Unis

20/01/2025 à 14:21

• 47


Le milieu de la tech se réunit derrière Donald Trump, le nouveau président des États-Unis

20/01/2025 à 13:00

• 32


La gomme magique de Photos curieusement disponible sur certains Mac sans Apple Intelligence activé

20/01/2025 à 11:58

• 44


Les MacBook Air OLED arriveraient plutôt vers 2029

20/01/2025 à 08:00

• 12


L’iPhone SE 4 et le nouveau Mail sur Mac en approche, pendant que Sonos pourrait être absorbée : la semaine de Gurman

19/01/2025 à 20:30

• 34


Incogni : mettez-vous sur la liste rouge d'Internet, - 50 % en ce moment ! 📍

19/01/2025 à 11:10


Non, les puces ARM ne consomment pas moins que les puces x86 par design

19/01/2025 à 10:00

• 28


Guide : les meilleures extensions Safari pour iPhone, iPad et Mac

18/01/2025 à 11:00

• 35