Cloudbleed: de laatste online beveiligingsramp
Cloudbleed

Sommige bugs kunnen in een paar uur worden verholpen, andere kosten iets meer tijd, en dan zijn er nog degenen die voor iedereen het weekend verpesten. Cloudbleed past in die laatste categorie. Dankzij een gecombineerde inspanning van ingenieurs van Google en de mensen van Cloudflare zijn de negatieve effecten van de kwetsbaarheid al geneutraliseerd, maar het probleem is dat de sites die door de CDN- en beveiligingsprovider worden ondersteund maandenlang privégegevens hebben gelekt, en niemand weet of iemand met kwade bedoelingen heeft meegeluisterd

Het ontstaan van Cloudbleed

Het begon allemaal met een tweet van Tavis Ormandy van Project Zero van Google aan het beveiligingsteam van Cloudflare: “Neem dringend contact met mij op”. Dat was op 17 februari. Vrijdag. Binnen enkele uren stelde Cloudflare vast dat hun platform een van de ernstigste webkwetsbaarheden van de laatste tijd kende, met kenmerken vergelijkbaar met die van Heartbleed. Het kostte het bedrijf minder dan een uur (44 minuten om precies te zijn) om het eerste mitigatieplan uit te voeren, wat vanuit een bepaald oogpunt veel zegt. Zelfs met het weekend in het vooruitzicht coördineerde Cloudflare teams in San Francisco en Londen om het probleem te reproduceren, de oorzaak te vinden en vervolgens de bug te verpletteren. Hun uitleg aan het publiek duurde iets langer.

Cloudbleed: de laatste online beveiligingsramp
Zoho verschijnt op de lijst van getroffen domeinen. Ik moet een wachtwoord wijzigen...

In informele termen was Cloudbleed een bufferoverflow. Cloudflare besloot een nieuwe HTML-parser (cf-html) te gebruiken ter vervanging van de huidige op Ragel gebaseerde parser. Bij het aanpassen van de code van cf-html en Ragel aan hun platform werd een bug geïntroduceerd (die niet in de parsers zit, maar in de implementatie van Cloudflare) waardoor de verwerkte informatie naar een andere plaats werd geschreven nadat de buffer al vol was. En de sleutel hier is “elders”. De geëxfilterde informatie lijkt uit context, rommel als je wilt. De analyse van Ormandy vond echter zeer verontrustende elementen, van wachtwoorden en cookies tot coderingssleutels, HTTPS-aanvragen, privéberichten en hotelreserveringen. De bom valt met het detail dat Google en andere zoekmachines deze informatie in hun cachesystemen hebben opgenomen ... en dat de eerste lek teruggaat tot september vorig jaar.

Wat betekent dit voor jou?

Hoe beïnvloedt dit de gebruiker? Als je een site of dienst gebruikt die door Cloudflare wordt beschermd, is het aan te raden om het wachtwoord te wijzigen. De beschikbare gegevens suggereren meer dan vier miljoen potentieel getroffen sites, en op de lijst staan namen als Patreon, Yelp, OKCupid, BitPay, Uber, 1Password, Zendesk, Medium, Bitdefender, Pastebin, FitBit, Change.org, Feedly, Adafruit... het is onmogelijk om ze allemaal te noemen. De volledige lijst staat hier met een samenvatting, of als alternatief wordt aanbevolen om CloudBleedCheck te gebruiken om de getroffen domeinen te controleren. Technisch gezien zijn er al tien dagen verstreken sinds Cloudbleed, maar er zijn nog caches te zuiveren.