• IT-Karriere:
  • Services:

Geleakte Kundendaten: Cloudflare zieht Cloudbleed-Bilanz

Wie schlimm war Cloudbleed wirklich? Mit Hilfe einer Analyse der eigenen Datensätze will Cloudflare das beantworten.

Artikel veröffentlicht am ,
Cloudflare schaut, wie schlimm Cloudbleed war.
Cloudflare schaut, wie schlimm Cloudbleed war. (Bild: Martin Wolf/Golem.de)

Der Anti-DDoS-Anbieter Cloudflare hat in einem Blogpost durchgerechnet, wie viele Webseiten von der Cloudbleed-Sicherheitslücke im HTML-Parser des Unternehmens betroffen waren. Dazu hat das Unternehmen die eigenen Log-Dateien ausgewertet.

Inhalt:
  1. Geleakte Kundendaten: Cloudflare zieht Cloudbleed-Bilanz
  2. Verwundbarer Parser ab Februar auf deutlich mehr Seiten

Das Unternehmen schreibt: "Obwohl der Bug schlimm war, hätten die Dinge noch deutlich schlechter laufen können." Man habe aber keine Hinweise darauf gefunden, dass der Bug tatsächlich in bösartiger Weise ausgenutzt wurde. Außerdem seien bei der überwiegenden Zahl der Kunden keine Daten geleakt worden.

Der Parser wird nach Angaben von Cloudflare genutzt, um verschiedene Funktionen zu automatisieren, etwa die Umschreibung von HTTP- zu HTTPS-Links, oder der Schutz von E-Mail-Adressen vor automatischen Mail-Adressen-Sammlern. Damit der Bug ausgenutzt werden konnte, mussten zwei Bedingungen erfüllt sein.

HTML "auf bestimmte Art und Weise kaputt"

Erstens musste das HTML der angefragten Seite "auf eine bestimmte Art und Weise kaputt sein", zweitens mussten bestimmte Cloudflare-Dienste aktiv sein. Konkret tauchte der Fehler immer dann auf, wenn eine angefragte Webseite mit einem unbestimmten Attribut endete.

Stellenmarkt
  1. Regierungspräsidium Darmstadt, Darmstadt
  2. Melitta Business Service Center GmbH & Co. KG, deutschlandweit

Den durch den Bug verursachten Schaden analysiert Cloudflare in zwei Stufen. Im ersten Zeitraum zwischen dem 22. September 2016 und dem 13. Februar 2017 seien weniger als 180 Seiten betroffen gewesen. Eine Analyse der Webseitenaufrufe habe zudem ergeben, dass der Bug 605.037-mal ausgelöst wurde.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Verwundbarer Parser ab Februar auf deutlich mehr Seiten 
  1. 1
  2. 2
  3.  


Anzeige
Top-Angebote
  1. ab 749€ auf Geizhals
  2. 19,99€ bei Steam (bis 24. September)
  3. (u. a. High 505! (u. a. Death Stranding für 39,99€, Assetto Corsa Ultimate Edition für 8...
  4. ab 1.642,63€ auf Geizhals

smirg0l 03. Mär 2017

Akamai ist aber nur ein reines CDN, während bei CloudFlare alles über diese geroutet...

Mithrandir 03. Mär 2017

Und wie viele davon bieten eine kostenfreie Version mit API an? So, aus Interesse... Es...

hg (Golem.de) 02. Mär 2017

Im Blogpost steht dazu: "For a limited period of time we keep a debugging log of requests...


Folgen Sie uns
       


    •  /