多款云存储平台存在安全漏洞,影响超2200万用户

  发布时间:2025-12-07 19:45:28   作者:玩站小弟   我要评论
据苏黎世联邦理工学院研究人员Jonas Hofmann和Kien Tuong Turong的发现,端到端加密E2EE)云存储平台存在一系列安全问题,可能会使用户数据暴露给恶意行为者。在通过密码学分析后 。

据苏黎世联邦理工学院研究人员Jonas Hofmann和Kien Tuong Turong的多款发现 ,端到端加密(E2EE)云存储平台存在一系列安全问题,云存影响用户可能会使用户数据暴露给恶意行为者 。储平超万在通过密码学分析后 ,台存研究人员揭示了Sync、安全pCloud、漏洞Icedrive、多款Seafile和Tresorit服务的云存影响用户问题 ,这些服务共同被超过2200万人使用 。储平超万

该分析基于一个攻击者控制恶意服务器的台存威胁模型 ,该服务器可以随意读取 、安全修改和注入数据 ,漏洞这对国家级行为者和复杂的多款黑客来说是源码库现实的。其中不少问题是云存影响用户由于平台违背了用户隐私保护条款,这是储平超万数据泄露的前提。

苏黎世联邦理工学院的研究人员在上述五种产品中发现了严重的漏洞 ,包括允许恶意行为者注入文件 、篡改数据或访问用户文件的实现。

以下是发现的问题的高防服务器概述 :

Sync的漏洞包括未认证的密钥材料 ,允许攻击者注入他们自己的加密密钥并危及数据;文件共享中缺乏公钥认证进一步使攻击者能够解密共享文件;共享链接将密码暴露给服务器,破坏了保密性 。此外,攻击者可以在不被检测到的情况下重命名或移动文件  ,甚至可以将文件夹注入用户存储,使其看起来像是用户上传的  。pCloud的主要问题源于未认证的密钥材料,服务器租用允许攻击者覆盖私钥并强制使用攻击者控制的密钥进行加密;公钥也未认证 ,使攻击者能够访问加密文件 。此外,攻击者可以注入文件 ,操纵元数据如文件大小,并由于块过程中缺乏认证,重新排序或删除块 。Icedrive使用未认证的CBC加密,使其容易受到文件篡改的攻击,允许攻击者修改文件内容 。文件名也可以被截断或更改。块过程缺乏认证,意味着攻击者可以重新排序或删除文件块,云计算危及文件完整性。Seafile容易受到协议降级的影响,使密码暴力破解变得更容易。它使用未认证的CBC加密允许文件篡改 ,未认证的块处理允许攻击者操纵文件块 。文件名和位置也不安全 ,服务器可以将文件或文件夹注入用户存储。Tresorit的公钥认证依赖于服务器控制的证书,攻击者可以替换这些证书以访问共享文件 。元数据也容易受到篡改 ,允许攻击者更改文件创建详细信息并误导用户。模板下载在检查的五个组中,Tresorit的表现相对较好 ,因为发现的问题不直接暴露文件内容或允许轻松的数据操纵。

对于研究人员报告的问题,Sync表示 ,我们的安全团队上周了解到这些问题 ,自那时以来我们已经迅速采取行动来解决它们。我们还联系了研究团队分享发现并合作进行下一步。

报告中提到的潜在数据泄露问题已经解决 ,香港云服务器我们现在正在快速跟踪解决剩余潜在问题的修复程序。正如研究论文所述 ,这些漏洞存在于服务器受到妥协的前提下。没有证据表明这些漏洞已被利用或文件数据已被访问 。

端到端加密的承诺是,你不需要信任任何人 ,甚至我们 。这个概念是我们加密模型的核心 ,也是我们所做的核心。

Tresorit表示,苏黎世联邦理工学院的世界级研究团队研究了端到端加密云存储系统面临的十类攻击的可能性,包括保密性破坏和文件注入漏洞 。研究结果证实 ,Tresorit的设计和密码学选择使我们的系统基本上不受这些攻击的影响 。

在Tresorit,安全是我们的首要任务,我们致力于持续改进,利用这些见解进一步加强我们的平台 。这项研究不仅帮助我们进化  ,还指导更广泛的行业朝着更安全的解决方案发展沿。

参考来源:https://www.bleepingcomputer.com/news/security/severe-flaws-in-e2ee-cloud-storage-platforms-used-by-millions/

  • Tag:

相关文章

  • IAM成功实施面临七大挑战

    近年来,基于身份的攻击和未授权访问已经成为企业最为头疼的安全威胁之一,从Okta、Xfinity到微软,无数知名企业因脆弱的IAM系统被犯罪分子利用,遭受了影响广泛、损失惨重的网络攻击。根据网络风险联
    2025-12-07
  • 七彩虹960海外版(领略七彩虹960海外版的强大性能和绚丽色彩)

    随着移动游戏的快速发展,游戏手机成为了越来越多玩家的选择。而七彩虹960海外版作为一款具有出色性能和精美外观的游戏手机,在市场上备受瞩目。本文将详细介绍七彩虹960海外版的各项亮点和特点。一:搭载骁龙
    2025-12-07
  • 联想Ideapad310s换屏幕教程(轻松DIY,从零开始更换屏幕,)

    随着时代的进步,电脑已经成为人们工作学习的重要工具之一。然而,有时我们的电脑屏幕可能会出现问题,比如屏幕损坏、显示异常等。在这种情况下,我们不需要担心,因为我们可以通过自己动手更换屏幕来解决这个问题。
    2025-12-07
  • BoseQC25(细节入微,让音乐更有魅力)

    随着科技的不断进步,人们对音质的要求也越来越高。作为知名音频品牌Bose的旗舰产品,BoseQC25无线降噪耳机以其卓越的音质备受追捧。本文将详细探讨BoseQC25耳机的音质表现,从细节入微、让音乐
    2025-12-07
  • Masscan端口扫描技术探索

    1.安装Masscan1)下载Masscan 从GitHub下载: 访问Masscan的GitHub页面:https://github.com/robertdavidgraham/mas
    2025-12-07
  • 探索10-30mm相机镜头的魅力与应用(广角到标准变焦,一镜搞定多种拍摄需求)

    在摄影领域,相机镜头是摄影师最为重要的工具之一。在众多不同类型的相机镜头中,10-30mm的变焦镜头以其广角到标准焦距的范围,成为许多摄影爱好者和专业摄影师钟爱的选择。本文将探索10-30mm相机镜头
    2025-12-07

最新评论