Articulo de referencia

sangrado de nubes

Cloudbleed fue un desbordamiento de búfer de Cloudflare revelado por Project Zero el 17 de febrero de 2017. El código de Cloudflare reveló el contenido de la memoria que contení...

Cloudbleed fue un desbordamiento de búfer de Cloudflare revelado por Project Zero el 17 de febrero de 2017. El código de Cloudflare reveló el contenido de la memoria que contenía información privada de otros clientes, como cookies HTTP , tokens de autenticación , cuerpos de solicitudes HTTP POST y otros datos sensibles. [ 1 ] Como resultado, los datos de los clientes de Cloudflare se filtraron a todos los demás clientes de Cloudflare que tenían acceso a la memoria del servidor. Esto ocurrió, según las cifras proporcionadas por Cloudflare en ese momento, más de 18.000.000 de veces antes de que se corrigiera el problema. [ 2 ] [ 3 ] Parte de los datos filtrados fueron almacenados en caché por los motores de búsqueda . [ 3 ] [ 4 ] [ 5 ] [ 6 ] [ 7 ] [ 8 ]

Descubrimiento

El descubrimiento fue reportado por el equipo Project Zero de Google . [ 1 ] Tavis Ormandy [ 9 ] publicó el problema en el rastreador de problemas de su equipo y dijo que informó a Cloudflare del problema el 17 de febrero. En su propio ataque de prueba de concepto, logró que un servidor de Cloudflare devolviera "mensajes privados de importantes sitios de citas, mensajes completos de un conocido servicio de chat, datos de administradores de contraseñas en línea, marcos de sitios de videos para adultos, reservas de hotel. Estamos hablando de solicitudes HTTPS completas, direcciones IP de clientes, respuestas completas, cookies, contraseñas, claves, datos, todo". [ 1 ]

Similitudes con Heartbleed

En sus efectos, Cloudbleed es comparable al fallo Heartbleed de 2014 , ya que permitió a terceros no autorizados acceder a datos en la memoria de programas que se ejecutaban en servidores web, incluidos datos que habían sido protegidos durante la transmisión mediante TLS . [ 10 ] [ 11 ] Cloudbleed también afectó probablemente a tantos usuarios como Heartbleed, dado que afectó a una red de distribución de contenido que daba servicio a casi dos millones de sitios web. [ 4 ] [ 11 ]

Tavis Ormandy , el primero en descubrir la vulnerabilidad, inmediatamente la comparó con Heartbleed , diciendo en su informe que "me costó un gran esfuerzo no llamar a este problema 'cloudbleed'". [ 1 ]

Reacciones

Cloudflare

El jueves 23 de febrero de 2017, Cloudflare publicó una entrada en la que señalaba que: [ 12 ]

El fallo era grave porque la memoria filtrada podía contener información privada y porque los motores de búsqueda la habían almacenado en caché. Tampoco hemos encontrado ninguna evidencia de que se haya explotado maliciosamente ni otros informes sobre su existencia. El período de mayor impacto fue del 13 al 18 de febrero, cuando aproximadamente 1 de cada 3.300.000 solicitudes HTTP a través de Cloudflare podía provocar una fuga de memoria (aproximadamente el 0,00003 % de las solicitudes).

Cloudflare reconoció que la filtración de datos podría haberse producido ya el 22 de septiembre de 2016. La compañía también declaró que una de sus claves privadas, utilizada para el cifrado de máquina a máquina, se filtró.

Resultó que el error subyacente que causaba la fuga de memoria había estado presente en nuestro analizador basado en Ragel durante muchos años, pero no se producía ninguna fuga de memoria debido a la forma en que se utilizaban los búferes internos de NGINX . La introducción de cf-html modificó sutilmente el almacenamiento en búfer, lo que permitió la fuga, aunque no existían problemas en cf-html en sí. [ 3 ]

John Graham-Cumming , CTO de Cloudflare , señaló que los clientes de Cloudflare, como Uber y OkCupid, no fueron informados directamente de las filtraciones debido a los riesgos de seguridad que implicaba la situación. «No hubo comunicación extraoficial fuera de Cloudflare, solo con Google y otros motores de búsqueda», afirmó. [ 6 ]

Graham-Cumming también dijo que "Desafortunadamente, era el antiguo software el que contenía un problema de seguridad latente y ese problema solo se manifestó cuando estábamos en proceso de migrar hacia otro sistema". Añadió que su equipo ya ha comenzado a probar su software para detectar otros posibles problemas. [ 7 ]

Equipo del Proyecto Zero de Google

Tavis Ormandy declaró inicialmente que estaba "realmente impresionado con la rápida respuesta de Cloudflare y con su dedicación para solucionar este desafortunado problema". [ 1 ] Sin embargo, cuando Ormandy presionó a Cloudflare para obtener más información, "dieron varias excusas que no tenían sentido", [ 13 ] antes de enviar un borrador que "minimiza gravemente el riesgo para los clientes". [ 14 ]

Uber

Uber declaró que el impacto en su servicio fue muy limitado. [ 10 ] Un portavoz de Uber agregó: "Solo se vieron afectados unos pocos tokens de sesión, los cuales ya han sido cambiados. Las contraseñas no quedaron expuestas". [ 15 ]

OKCupid

Elie Seidman, CEO de OKCupid, declaró: «CloudFlare nos alertó anoche sobre su vulnerabilidad y hemos estado investigando su impacto en los miembros de OkCupid. Nuestra investigación inicial ha revelado una exposición mínima, si es que existe alguna. Si determinamos que alguno de nuestros usuarios se ha visto afectado, le notificaremos de inmediato y tomaremos medidas para protegerlo». [ 10 ] [ 15 ]

Fitbit

Fitbit declaró que había investigado el incidente y que solo había encontrado que "un pequeño grupo de personas se vieron afectadas". Recomendó a los clientes afectados que cambiaran sus contraseñas y borraran los tokens de sesión revocando y volviendo a agregar la aplicación a su cuenta. [ 16 ]

1Password

En una publicación de blog, Jeffery Goldberg afirmó que ningún dato de 1Password estaría en riesgo debido a Cloudbleed, citando el uso del protocolo Secure Remote Password (SRP) por parte del servicio , en el que el cliente y el servidor verifican su identidad sin compartir ningún secreto a través de la red. Los datos de 1Password se cifran adicionalmente mediante claves derivadas de la contraseña maestra del usuario y un código de cuenta secreto, lo que, según Goldberg, protegería las credenciales incluso si los propios servidores de 1Password fueran vulnerados. 1Password no sugirió a los usuarios que cambiaran su contraseña maestra en respuesta a una posible vulneración relacionada con el fallo. [ 17 ]

Remediación

Muchos medios de comunicación importantes aconsejaron a los usuarios de sitios alojados por Cloudflare que cambiaran sus contraseñas, ya que incluso las cuentas protegidas por autenticación multifactor podrían estar en riesgo. [ 18 ] [ 19 ] [ 20 ] [ 7 ] [ 21 ] Las contraseñas de las aplicaciones móviles también podrían haberse visto afectadas. [ 22 ] Investigadores de Arbor Networks , en una alerta, sugirieron que "Para la mayoría de nosotros, la única respuesta verdaderamente segura a esta fuga de información a gran escala es actualizar nuestras contraseñas para los sitios web y servicios relacionados con aplicaciones que usamos todos los días... Prácticamente todos ellos". [ 23 ]

Sin embargo, Joseph Steinberg, columnista de ciberseguridad de la revista Inc. , aconsejó a la gente que no cambiara sus contraseñas, afirmando que "el riesgo actual es mucho menor que el precio a pagar en términos de una mayor 'fatiga de ciberseguridad' que conducirá a problemas mucho mayores en el futuro". [ 24 ]

Referencias

  1. 1 2 3 4 5 "Problema 1139: cloudflare: Los proxies inversos de Cloudflare están volcando memoria no inicializada" . 19 de febrero de 2017. Consultado el 24 de febrero de 2017 .
  2. "Acerca de Cloudflare" . Cloudflare. Archivado del original el 4 de marzo de 2017. Consultado el 16 de junio de 2021. Cada semana, el usuario promedio de Internet nos toca más de 500 veces.
  3. 1 2 3 "Informe de incidente sobre fuga de memoria causada por un error del analizador de Cloudflare" . Cloudflare. 23 de febrero de 2017. Archivado del original el 23 de febrero de 2017. Recuperado el 24 de febrero de 2017. 1 de cada 3.300.000 solicitudes HTTP a través de Cloudflare potencialmente resultó en una fuga de memoria.
  4. 1 2 Thomson, Iain (24 de febrero de 2017). "Cloudbleed: Grandes marcas web filtraron claves criptográficas y secretos personales gracias a un error de Cloudflare" . The Register . Recuperado el 24 de febrero de 2017 .
  5. Burgess, Matt. "Cloudflare lleva meses filtrando información privada de Uber, Fitbit y OkCupid" . WIRED UK . Consultado el 24 de febrero de 2017 .
  6. 1 2 Conger, Kate (24 de febrero de 2017). "Un grave fallo de Cloudflare filtró datos confidenciales de los sitios web de los clientes" . TechCrunch . Consultado el 24 de febrero de 2017 .
  7. 1 2 3 "CloudFlare filtró datos confidenciales a través de Internet durante meses" . Fortune . Consultado el 24 de febrero de 2017 .
  8. Wagstaff, Jeremy (24 de febrero de 2017). "Un fallo provoca una fuga de datos personales, pero no hay indicios de que los hackers lo estén explotando: Cloudflare" . Reuters .
  9. Entrevista a Marc Rogers en el programa de televisión Triangulation de la cadena TWiT.tv.
  10. 1 2 3 Fox-Brewster, Thomas. "Google acaba de descubrir una fuga masiva de datos en la web... y quizás quieras cambiar todas tus contraseñas" . Forbes . Consultado el 24 de febrero de 2017 .
  11. 1 2 Estes, Adam Clark. "Todo lo que necesitas saber sobre Cloudbleed, el último desastre de seguridad en Internet" . Gizmodo . Recuperado el 24 de febrero de 2017 .
  12. "Explicación del error de fuga de memoria CloudBleed: por qué ocurrió | PcSite" . PcSite . 25 de febrero de 2017. Consultado el 3 de marzo de 2017 .
  13. "1139 - proyecto-cero - Proyecto Cero - Monorraíl" .
  14. "1139 - proyecto-cero - Proyecto Cero - Monorraíl" .
  15. 1 2 Larson, Selena (24 de febrero de 2017). "Por qué no deberías alarmarte (todavía) por la filtración de seguridad 'Cloudbleed'" . CNNMoney . Archivado del original el 24 de febrero de 2017. Recuperado el 24 de febrero de 2017 .
  16. «Artículo de ayuda: ¿Cómo protege Fitbit mis datos ante el problema de seguridad de Cloudflare?» . help.fitbit.com . Archivado del original el 7 de julio de 2017 . Consultado el 13 de julio de 2020 .
  17. "Tres capas de cifrado te mantienen seguro cuando SSL/TLS falla | 1Password" . Blog de 1Password . 23 de febrero de 2017. Consultado el 30 de diciembre de 2023 .
  18. "Cloudbleed: Cómo lidiar con ello" . Medium . 24 de febrero de 2017. Consultado el 24 de febrero de 2017 .
  19. "Cloudbleed explicado: un fallo expone montañas de datos privados" . Popular Mechanics . 24 de febrero de 2017. Consultado el 24 de febrero de 2017 .
  20. Constantin, Lucian. "Un fallo de Cloudflare expuso contraseñas y otros datos confidenciales de sitios web" . CIO . Archivado del original el 25 de febrero de 2017. Consultado el 24 de febrero de 2017 .
  21. Menegus, Bryan. "Cambia tus contraseñas. Ahora" . Gizmodo . Consultado el 24 de febrero de 2017 .
  22. Weinstein, David (24 de febrero de 2017). "Impacto del error 'Cloudbleed' de Cloudflare en las aplicaciones móviles: muestra de datos de..." NowSecure . Recuperado el 24 de febrero de 2017 .
  23. "Dark Reading - Cloudflare filtró datos de clientes web durante meses" . www.darkreading.com . Consultado el 25 de febrero de 2017 .
  24. Joseph Steinberg (24 de febrero de 2017). "Por qué puedes ignorar las llamadas para cambiar tus contraseñas después del anuncio de la filtración masiva de contraseñas de hoy" . Inc. Consultado el 24 de febrero de 2017 .
  • Lista de dominios que utilizan Cloudflare DNS en GitHub
  • Sitio web sencillo que te permite comprobar rápidamente los dominios afectados.
  • Una extensión de Chrome que comprueba si los marcadores están en dominios potencialmente afectados.
  • Explicación de Cloudbleed: cómo ocurrió la mayor fuga de caché web en internet.
  • Cuantificación del impacto del error CloudBleed