多款云存储平台存在安全漏洞,影响超2200万用户
据苏黎世联邦理工学院研究人员Jonas Hofmann和Kien Tuong Turong的多款发现 ,端到端加密(E2EE)云存储平台存在一系列安全问题,云存影响用户可能会使用户数据暴露给恶意行为者。储平超万在通过密码学分析后 ,台存研究人员揭示了Sync 、安全pCloud、漏洞Icedrive、多款Seafile和Tresorit服务的云存影响用户问题,这些服务共同被超过2200万人使用。储平超万

该分析基于一个攻击者控制恶意服务器的台存威胁模型 ,该服务器可以随意读取 、安全修改和注入数据 ,漏洞这对国家级行为者和复杂的多款黑客来说是源码下载现实的 。其中不少问题是云存影响用户由于平台违背了用户隐私保护条款 ,这是储平超万数据泄露的前提 。
苏黎世联邦理工学院的研究人员在上述五种产品中发现了严重的漏洞 ,包括允许恶意行为者注入文件 、篡改数据或访问用户文件的实现 。
以下是发现的问题的建站模板概述:
Sync的漏洞包括未认证的密钥材料,允许攻击者注入他们自己的加密密钥并危及数据;文件共享中缺乏公钥认证进一步使攻击者能够解密共享文件;共享链接将密码暴露给服务器 ,破坏了保密性。此外,攻击者可以在不被检测到的情况下重命名或移动文件 ,甚至可以将文件夹注入用户存储 ,使其看起来像是用户上传的。pCloud的主要问题源于未认证的密钥材料 ,源码库允许攻击者覆盖私钥并强制使用攻击者控制的密钥进行加密;公钥也未认证 ,使攻击者能够访问加密文件。此外 ,攻击者可以注入文件 ,操纵元数据如文件大小,并由于块过程中缺乏认证 ,重新排序或删除块。Icedrive使用未认证的CBC加密,使其容易受到文件篡改的攻击,允许攻击者修改文件内容 。文件名也可以被截断或更改 。块过程缺乏认证 ,意味着攻击者可以重新排序或删除文件块 ,模板下载危及文件完整性 。Seafile容易受到协议降级的影响,使密码暴力破解变得更容易 。它使用未认证的CBC加密允许文件篡改 ,未认证的块处理允许攻击者操纵文件块 。文件名和位置也不安全,服务器可以将文件或文件夹注入用户存储。Tresorit的公钥认证依赖于服务器控制的证书 ,攻击者可以替换这些证书以访问共享文件 。元数据也容易受到篡改,允许攻击者更改文件创建详细信息并误导用户。云计算在检查的五个组中,Tresorit的表现相对较好,因为发现的问题不直接暴露文件内容或允许轻松的数据操纵 。
对于研究人员报告的问题,Sync表示,我们的安全团队上周了解到这些问题 ,自那时以来我们已经迅速采取行动来解决它们 。我们还联系了研究团队分享发现并合作进行下一步。
报告中提到的潜在数据泄露问题已经解决,服务器租用我们现在正在快速跟踪解决剩余潜在问题的修复程序 。正如研究论文所述,这些漏洞存在于服务器受到妥协的前提下。没有证据表明这些漏洞已被利用或文件数据已被访问 。
端到端加密的承诺是,你不需要信任任何人,甚至我们。这个概念是我们加密模型的核心,也是我们所做的核心。
Tresorit表示 ,苏黎世联邦理工学院的世界级研究团队研究了端到端加密云存储系统面临的十类攻击的可能性,包括保密性破坏和文件注入漏洞 。研究结果证实 ,Tresorit的设计和密码学选择使我们的系统基本上不受这些攻击的影响。
在Tresorit,安全是我们的首要任务,我们致力于持续改进 ,利用这些见解进一步加强我们的平台。这项研究不仅帮助我们进化,还指导更广泛的行业朝着更安全的解决方案发展沿 。
参考来源 :https://www.bleepingcomputer.com/news/security/severe-flaws-in-e2ee-cloud-storage-platforms-used-by-millions/
相关文章
10月是安全意识月,这是一个令人兴奋的时刻,因为世界各地的企业都在培训人们如何在工作和家庭中保持网络安全。但是,安全意识到底是什么?更重要的是,我们为什么要关心它?根据企业的不同,安全意识有许多其他2025-12-07
Microsoft Edge 冲浪游戏现已在 Android 上可用
微软已正式宣布与 Microsoft Edge 捆绑的 Surf 游戏现已在运行 Canary 版浏览器的 Android 设备上可用。Surf 游戏也预装了 Edge 的桌面版,即使没有互联网连接也2025-12-07
笔记本电脑如何使用光驱重装系统(简明教程,让你轻松完成系统重装)
在使用笔记本电脑过程中,有时我们可能需要对系统进行重装,以解决一些软件问题或提升系统性能。而光驱作为一种常见的数据存储设备,可以帮助我们完成系统的重装。本文将详细介绍如何使用光驱来重装笔记本电脑的系统2025-12-07
随着智能手机和其他便携电子设备的普及,充电宝成为现代生活中必备的配件。然而,市场上充斥着各种品牌和型号的充电宝,让消费者往往难以选择。然而,台积电作为全球领先的半导体制造商,推出了自己的充电宝产品,为2025-12-07
数据安全供应商Titaniam发布了一份《数据泄露和勒索状况报告》指出,虽然超过 70% 的组织有一套现有的预防、检测和回溯解决方案,但有近 40% 的组织在过去一年中受到了勒索软件攻击。调查结果表明2025-12-07
excel是许多用户很喜欢使用的办公软件,让用户可以简单轻松的制作出电子表格,为用户带来了不错的使用体验,当用户在使用excel软件时,可以利用相关的功能来设置表格或是计算数据等,总之其中强大且实用的2025-12-07

最新评论