EDICIóN GENERAL
221 meneos
1790 clics
Un bug en Cloudflare expone un montón de datos secretos de clientes [ENG]

Un bug en Cloudflare expone un montón de datos secretos de clientes [ENG]

Un bug en uno de los servicios de cloudflare ha causado que se haya filtrado información delicada. Bajo cierta combinación de servicios activos en cloudflare y contenido de la página este bug metía el contenido de bloques de memoria sin inicializar en los datos envíados. El bug, originalmente encontrado por un ingeniero de seguridad de Google ya ha sido resuelto. El bug también afectaba a páginas detrás de https. El informe habla de chats completos, datos de sitios de citas, fotogramas de sitios porno, etc.

| etiquetas: cloudflare , bug
Comentarios destacados:                
#21 #14 Si tienes una web, esta en un servidor.
Ese servidor tiene una capacidad por ejemplo de 10 usuarios por segundo.
Además por el tipo de web resulta que se conecta gente de Nueva Zelanda y Tomelloso
Y es un tipo de servicio atractivo para hackers que quieren hacerse con tus datos.

Un servidor normal, TU SERVIDOR, tiene el problema de:
- Defensa. Te toca pegarte con mantenerlo actualizado, con medidas de seguridad más o menos complejas, etc.
- Deslocalización. Los de nueva Zelanda van mas lentos por que geográficamente tiene más retraso de conexión
- Usuarios concurrentes: Resulta que tu negocio va viento en popa y ahora en lugar de 10 usuarios al mismo tiempo empiezas a tener 12, con lo que hay 10 más o menos lentos pero hay dos que no consiguen entrar por saturación.

Cloudflare te resuelve eso:
Mantiene una copia de tu web en sus servidores (por los que va a pasar todo el tráfico) y
-Defensa: Departamento grandote de seguridad para dar el mismo servicio a miles de clientes con…...
Hey !...cifrar el pr0n, si estáis leyendo estas lineas (la mayoría) estáis aceptando un script de cloudflare :tinfoil:
Mas de 4 millones de sitios posblemente afectados,

github.com/pirate/sites-using-cloudflare
#2 telita... a ver que hacen ahora con todos esos datos.
Es el momento de hacer como en las series gringas, quitar la batería al móvil y pisotearlo e irse a vivir al monte con las cabras.
Por eso yo solo uso 5¼-inch flopy disk. Y los datos que de verdad importan en tarjetas perforadas de titanio.
#4 Eso se degrada con el tiempo. Lo mejor es un cincel y una piedra.
Pura publicidad para que nos preguntemos qué es cloud flare
#5 Uhm.. Creo que todos sabemos lo que es Cloud Flare...
#6 hombre todos todos pues no.
#6 ¿Que es Cloud Flare... ?
#22 ¿que no es cloud flare?
#6 Claro, claro...
#5 ¿por qué a algunos os gusta presumir de ignorancia y desinterés? Cloudflare es una parte importante de la infrastructura de millones de sitios web.
#40 No presumo de ignorancia y menos de desinterés. Hoy he sabido que cloudflare es parte importante de de la infraestructura y he hecho un chiste sobre mi ignorancia. He buscado en internet "qué es cloudflare". De presumir a reírse de uno mismo hay un abismo,
Al final la culpa de los malditos punteros... ¡viva Java! :troll:

Si os interesa el tema os recomiendo la respuesta original en el blog de Cloudflare.
blog.cloudflare.com/incident-report-on-memory-leak-caused-by-cloudflar

Por lo pronto he cambiado mi clave de digitalocean, laravel y laracasts...
#7 y Brazzers
Menéame se está convirtiendo en una red social de informáticos de izquierdas.
#8 ¿Alguna vez fue otra cosa?
#8 Eso es barrapunto.com
#15 Tiene guasa que eso lo diga un pobrecito hablador meneador :troll:
#8 La resistencia es inútil, seréis asimilados.
#8 ¿tú eres de los que piensas que menéame la iniciaron unos licenciados en derecho?
#52 Evidentemente, no. Pienso que aquí las noticias sobre mundos informáticos están sobrerepresentadas, lloro un poco, y se me pasa.
#55 También puedes subir tú de otros mundos :-)
#56 no hay suficientes maderistas de derechas que me apoyen :-(
Bueno, pero ¿De los datos expuestos que tramas corruptas o de los poderes se han descubierto?

Tramas como por ejemplo cuando se filtro la base de datos de ashley madison y se vio que un montón de supuestos usuarios reales eran clones, fakeusers de la compañia.

Los hackers de google/alphabet ¿conocerán los secretos internos de las cupulas de google, el organigrama secreto y las tareas realizadas de sus departamentos de "black ops" (como en la peli "antitrust")?

¿Trabajarán…   » ver todo el comentario
#11 en Google, tienen todo el código en un megarepositorio.

O sease, un ingeniero que trabaja en Google Drive, puede ver el código de gmail, google maps... Y pueden enviar parches con mejoras.
#27 Pero no tiene acceso al repositorio "black" de los proyectos top secret.

Solo tendrá acceso a los repositorios y proyectos para los que tiene permiso.
#34 Un ingeniero de google tiene acceso a prácticamente todos, las excepciones son aquellas partes críticas de la seguridad.

Dejo aquí un pdf explicando como funciona el puesto de un ingeniero en google:
arxiv.org/ftp/arxiv/papers/1702/1702.01715.pdf
#36 Y ese documento es para hacer creer a los de fuera de google y a los propios ingenieros de google que eso es verdad, y que trabajan en un sitio en lo que eso es verdad.
Aunque eso es verdad en una de las secciones compartimentadas de google.

¿Encajan los datos?
Por ejemplo, imagínate que sabes que google recopila XXXXX terabytes al minuto, los procesa y refina para que queden YYY, esto da unas necesidades nuevas de ZZZ teras al dia, con lo cual tal o cual datacenter estará al tope está…   » ver todo el comentario
#38 #36
Y de todas formas podrian estar todos los departamentos black, google black, en una subestructura societaria paralela.

Se trata de unas empresas diferentes de google/alphabet pero que pertenecen a google/alphabet y sus capos, a través de una estructura de sociedades pantalla y capitales cruzados. En vez de seguir los volúmenes de bytes (flujos de teras generados) habría que seguir los volumenes de dinero,.las estructuras contables y flujos de dinero anomalos, u opacos, encriptados, ofuscados.
#38 yo hablaba del código. De la arquitectura no he dicho nada.

Google por supuesto tiene sobrecapacidad, no solo porque tiene que responder al peor caso, sino porque ofrecen servicios de cloud.

Yo no sé qué películas os montáis, habláis como si google traficara con órganos o algo parecido.
#45 ¿la cloud de quien te crees que se usa para traficar con organos?
La cloud de google en la que corren sistemas de la deep web desde los que se trafica con organos.
La nube la nube!
#12 ¿A qué huelen las nubes?
Y tienen que decirlo un viernes ????? xD
Entonces, así brevemente, que es cloudfare?
#14 Cloudflare speeds up and protects millions of websites, APIs, SaaS services, and other properties connected to the Internet. Our Anycast technology enables our benefits to scale with every server we add to our growing footprint of data centers.

www.cloudflare.com
#14 Si tienes una web, esta en un servidor.
Ese servidor tiene una capacidad por ejemplo de 10 usuarios por segundo.
Además por el tipo de web resulta que se conecta gente de Nueva Zelanda y Tomelloso
Y es un tipo de servicio atractivo para hackers que quieren hacerse con tus datos.

Un servidor normal, TU SERVIDOR, tiene el problema de:
- Defensa. Te toca pegarte con mantenerlo actualizado, con medidas de seguridad más o menos complejas, etc.
- Deslocalización. Los de nueva Zelanda van mas…   » ver todo el comentario
#21 Gracias por la explicación para legos. Ahora sí que entiendo el problema.
#21 me imagino que la caché que hablas es para contenido estático. Para contenido dinámico es más complicado.
#28 Vale casi igual.
Una web dinámica no es TODO dinámico.
Hay una gran parte que son todo el CSS, multimedia, imágenes, etc, que va a ser siempre el mismo archivo aunque sea el resultado de componer una página, como hacen muchos CMS (Wordpress, Drupal, etc.). Si subes una foto nueva, se va a la caché suya y a partir de ahí tu servidor local ya no la suministra, grosso modo
Solo eso ya hace que tu web tenga un rendimiento muy superior.
Y tienen sistemas especializados para webs dinámicas…   » ver todo el comentario
#28 Si es contenido dinámico, por definición, no es cachable! :-)
#21 Buena explicación. Pero usar un CDN como cloudflare no te libra de tener que estar al día en seguridad. Si tu web es estática no hay mucho problema, pero si tienes contenido dinámico (permites al usuario hacer búsquedas, por ejemplo) al final el CDN solo sirve el contenido estático y son tus servidores los que procesan la request del usuario y le devuelven los datos apropiados. Y ahí necesitas seguridad porque el usuario esta yendo directo a tus servidores. Cloudflare te ayuda en ese caso, con filtros que detectan peticiones maliciosas. Pero eso, solo ayuda.
#32 De hecho no, la CDN no cacheará el contenido dinámico pero no se establece una conexión entre el usuario y tus servidores, la CDN te hace de gateway con el potencial que eso tiene.

Además no expones tus IPs reales a nadie ni hay forma de que las sepan, y si alguien las supiera configuras tu entorno perímetral de seguridad física y lógica para que permita solo conexiones desde los nodos intermedios de la CDN, con eso te aseguras que todas las peticiones que llegan a tus servidores lo hacen a través de la CDN donde habrás puesto la medidas de seguridad que permitan que los ataques se queden en su red. :-)
#48 Buena puntualización, iba a escribir eso mismo. A riesgo de volverme demasiado técnico, en algunos casos sí expones tus ips, si tienes el correo en el propio servidor, pero eso no es culpa de CloudFlare.
#21 ¿y qué significa que hayan destapado datos? ¿Datos de quien? ¿De los usuarios? ¿De los creadores de las páginas web? ¿Credenciales de usuario de esas páginas?
#41 #21 ya he podido leer bastantes cosas. Como dicen en reddit. This is huge.
#21 que bien explicado!!.
Gracias
#21 Esta bien explicado, pero solo puntualizar una cosa:

- El servidor vas a seguir necesitandolo. Por lo tanto, vas a seguir necesitando generalmente un administrador (si no sabes mantenerlo). Un administrador de sistemas hoy en dia es basico, porque todo se mueve por sistemas. Y la seguridad, es basica, porque sino, nos podemos meter en un buen problema.

Asi que solo añadir a lo tuyo, que, efectivamente tenemos un servidor, que tienes contratado un servicio externo bajo cloudflare, pero lo de optimizarlo, securizarlo y monitorizarlo va a seguir haciendo falta. Es mas, no creo que llegue el dia que no haga falta. CloudFlare NO es un administrador de sistema.
#21 Muchas gracias por tu tiempo y tu respuesta.
Este tipo de vulnerabilidades serán las que se usen para explotar los datos de los megadatabrokers como acxiom.

Todo esto nos indica que a las corporaciones no les deberiamos entregar datos autenticos que van a terminar siendo hackeados. Los datos básicos para que el servicio funcione (un email, pass) el resto deberian ser falsos por si carne en manos de cualquiera.

Cuando te dicen, no compartiremos tus datos con terceros, es mentira, no pueden garantizar eso y lo saben. Es una ficción, una estafa ponzi.
#16 "no compartiremos tus datos con terceros" significa que no lo hacen de forma voluntaria y constante... porque hay otros que sí lo hacen, y durante muchos años ha sido la forma de actuar normal de todo el mundo, vender los datos al mejor postor sin avisar siquiera.
No a las nubes
aclaración: un montón son varios teracampos de fútbol

de nada
Pues viendo el listado de dominios, solo empezando por números y la A ya hay varios sitios conocidos...
La nube es como la energía nuclear. Hay pocos accidentes pero cuando ocurren...
Me parece que he entendido la película... ¿la policía sabía que los de asuntos internos les tendían una trampa? www.youtube.com/watch?v=gNIl-1Y0CPo xD
Cloudflare é a melhor hospedagem do mercado.
comentarios cerrados

menéame