Ouvrir le menu principal

MacGeneration

Recherche

Une « faille » de sécurité dans Dropbox

Anthony Nelzin-Santos

vendredi 08 avril 2011 à 12:05 • 27

Ailleurs

L'expert en sécurité Derek Newton a tenu à savoir ce que les logiciels de synchronisation de fichiers laissaient derrière eux sur un ordinateur. Ce faisait, il est tombé sur une faiblesse de Dropbox qui peut permettre à un utilisateur malintentionné se connecter silencieusement à un compte Dropbox et ainsi pouvoir accéder à tous les fichiers stockés en ligne.

%C2%A9%20Hung-Su

C'est une faiblesse plus qu'une réelle faille : il faut avoir accès à la machine de l'utilisateur que l'on cible pour pouvoir exécuter son plan. Dropbox stocke en fait dans des fichiers (bases SQLite) les données de la configuration, la liste des dossiers et fichiers, et même l'identifiant de l'utilisateur. Si l'on récupère ces fichiers et qu'on les transfère sur une autre machine sur laquelle est installée Dropbox, on est alors automatiquement connecté sur le compte de l'utilisateur a qui l'on a pris ces fichiers, sans qu'il ne le voie, et sans avoir besoin de fournir le moindre mot de passe. Même chose si l'on change l'ID de l'utilisateur pour le sien : la Dropbox continuera à fonctionner sans problème chez l'utilisateur, et se mettra à fonctionner aussi chez le « pirate ». Ces manipulations ont été testées avec succès sous Windows, mais le fonctionnement de Dropbox semble être le même sur Mac.

La principale difficulté est donc de se procurer ces fichiers : l'accès physique à la machine ne peut pas être considéré comme une faille de sécurité. On pourrait néanmoins envisager la création d'un cheval de Troie dont la mission serait de discrètement récupérer ces fichiers : les pirates pourraient alors avoir accès à de nombreuses Dropbox, qui peuvent contenir des documents avec des données sensibles (mots de passe, etc.). Le problème est donc que ces fichiers sont trop peu sécurisés, un point qui appellera certainement une réponse de la part de Dropbox.

En attendant, les parades sont simples. On peut évidemment décider d'arrêter d'utiliser Dropbox, mesure un peu radicale : mieux vaut donc s'assurer que les données les plus sensibles sont au moins chiffrées (les bases 1Password stockées sur une Dropbox, par exemple, sont chiffrées avec le mot de passe maître). Enfin, n'hésitez pas à vérifiez sur votre compte que vous connaissez tous les ordinateurs et appareils liés à votre Dropbox : supprimez toute ancienne machine ou toute machine inconnue.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

La bandoulière de l'iPhone 17 : la chiffonnette d'Apple de 2025 ?

07/09/2025 à 21:59

• 39


iPhone 17 Air, une IA en pièces et la Chine qui attend : la semaine Apple

07/09/2025 à 20:30

• 23


Enfin un écran qui comprend le Mac : BenQ sort deux modèles taillés pour vous 📍

07/09/2025 à 17:00

• 0


MacBook Air M4 : la chute des prix se poursuit à la rentrée pour ce nouvel incontournable  🆕

07/09/2025 à 14:44

• 159


Une puce A18 Pro pourrait-elle battre une M1 dans un MacBook « SE » ?

07/09/2025 à 08:00

• 95


Des iPhone récents à moins de 400 €. C'est possible !

06/09/2025 à 17:19

• 0


Sortie de veille : on discute des dernières rumeurs sur les iPhone 17 avant la conférence d’Apple

06/09/2025 à 08:00

• 6


Special event iPhone 17 : le keynote comme si vous y étiez

06/09/2025 à 07:41

• 31


Anthropic signe un accord à 1,5 milliard de dollars, évitant un procès à 1 000 milliards

05/09/2025 à 22:15

• 21


Disparition du titane pour l’iPhone 17 Pro : pourquoi repasser à l'aluminium ?

05/09/2025 à 22:10

• 112


Plus gros constructeur de VE au monde, la Chine impose de plus en plus ses normes

05/09/2025 à 21:00

• 33


iPhone 17, Apple Watch Ultra 3, AirPods Pro 3… Tout ce qu’Apple pourrait dévoiler le 9 septembre

05/09/2025 à 18:30

• 24


Test du Kuxiu X33 Pro Max : un chargeur magnétique pour iPad basé sur le Smart Connector

05/09/2025 à 17:49

• 3


Pub en ligne : Bruxelles inflige à Google une amende de 3 milliards d'euros (🆕 : Google répond)

05/09/2025 à 17:15

• 56


Firefox 115 restera mis à jour pour les macOS de 2016 à 2018

05/09/2025 à 16:30

• 9


Backdrop 2 anime l'écran verrouillé du Mac avec vos vidéos

05/09/2025 à 15:46

• 11