Dropbox heeft alle links die gebruikers hebben gedeeld gereset, nadat bleek dat links naar gedeelde bestanden onbedoeld konden uitlekken. De opslagdienst hield geen rekening met referer-headers. Daardoor konden gelinkte sites achter de url's van bestanden komen.
Een link naar een bestand dat op Dropbox was gedeeld kon worden gelekt naar een gelinkte site doordat browsers een referer-header meesturen naar gelinkte sites, waardoor die site kan zien vanaf welke url de gebruiker kwam. Dropbox had daar geen rekening mee gehouden en heeft nu uit voorzorg alle shared-links naar documenten waarin links zouden kunnen staan ongeldig gemaakt. Links naar afbeeldingen zijn dus nog wel toegankelijk, maar die naar een pdf bijvoorbeeld niet.
Voor alle nieuwe links is er geen sprake meer van een beveiligingsrisico, stelt Dropbox. Het lijkt er op dat de cloudopslagdienst het beveiligingsprobleem heeft opgelost door gebruikers te dwingen om bestanden lokaal op te slaan voordat ze kunnen worden geopend. Het probleem is overigens niet opgelost voor bestanden die in de 'Public'-folder van Dropbox-gebruikers staan; die links zijn niet gereset en gebruikers moeten daar nog steeds rekening houden met het referer-'probleem'.
Het probleem werd ontdekt door Intralinks, een concurrent van Dropbox. Ook de cloudopslagdienst Box.net heeft last van het referer-probleem, maar dat bedrijf heeft voor zover bekend nog geen oplossing uitgerold.