Програмна грешка в разработен от Cloudflare инструмент е довело до бъг в три ключови услуги в инфраструктурата на компанията, обслужваща над 1.5 милиона уебсайта. Това на свой ред е позволило изтичането на информация на потребителите и важни данни на ресурсите в Интернет.
Cloudflare e компания, обезпечаваща сигурността и оптимизацията на свързаността за много от най-популярните сайтове в Интернет. Тези дни, известният хакер от Google Тавис Орманди е открил грешка в начина на обработката на заявките към някои сайтове, обслужвани от Cloudflare, докато е работил по страничен проект. Той е получил достъп до данни, до които не би трябвало да има достъп и това го е накарало да изследва по-подробно какво се случва.
„Примерите, които откриваме са толкова рискови, че отмених плановете си за уикенда, за да отида в неделя в офиса и да помогна за работата по инструменти, които да разчистят бъркотията“, обяснява Орманди в публикация. „Откривам лични съобщения от големи уебсайтове за срещи, пълния текст на съобщения от популярна чат услуга, информация, идваща от онлайн мениджър на пароли, хотелски резервации. Говорим за пълни https заявки, клиентски IP адреси, пълни отговори, бисквитки, пароли, ключове, информация, всичко“, обяснява той.
Проблемът, пишат The Register, възниква, когато Cloudflare решават да създадат нов HTML парсър за edge сървърите си. Кодът обаче съдържал уязвимост, която била активирана от небалансирани HTML тагове на някои страници. Това обърква прокси сървърите на Cloudflare, в резултат, на което те предоставяли данни на други ресурси, дори и ако тази информация е била защитена с HTTPS. Информацията, която изтичала при тази грешка била прихваната от ботовете на интернет търсачките и кеширана
„Това е все едно да си седиш в ресторант, предполагаемо на чиста маса, и освен менюто сервитьора ви дава съдържанието на портфейла на човека, седял преди вас на същата маса“, обяснява на свой ред Йън Томсън от El Reg.
Сред ресурсите, които Орманди вижда да изтичат са данни на Uber, 1Password, FitBit, OKCupid и др.
От Cloudflare са разбрали за проблема след доклад на Орманди и са спрели две от проблемните услуги, а за третата е наложен пач. Изглежда, че това изтичане на данни е продължило пет месеца – от септември, когато Cloudflare са въвели въпросната уязвимост. Cloudflare съобщават, че няма данни за регистрирано експлоатиране на проблема. Макар и взетите мерки, Орманди е на мнение, че Cloudflare подценяват проблема. Междувременно Google и други компании, поддържащи интернет търсачки също са взели мерки и са започнали да изтриват кешираното съдържание, свързано с интернет ресурсите.
Райън Лаки, разработчик по информационна сигурност съветва, съветва потребителите на засегнатите ресурси да променят за всеки случай своите пароли. Списък с обслужваните от Cloudflare сайтове, може да откриете тук.
Очквайте подробности.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

















