Abo
  • Services:

Speicherleck: Cloudflare verteilt private Daten übers Internet

Durch einen Bug im HTML-Parser des CDN-Anbieters Cloudflare verteilte dieser private Nachrichten von Datingbörsen, Passwörter und interne Keys über unzählige Webseiten. Vieles davon fand sich in den Caches von Suchmaschinen wieder.

Artikel veröffentlicht am , Hanno Böck
Cloudflare hat zwar ein Bug-Bounty-Programm, für Entdecker von Sicherheitslücken gibt's jedoch nur ein T-Shirt.
Cloudflare hat zwar ein Bug-Bounty-Programm, für Entdecker von Sicherheitslücken gibt's jedoch nur ein T-Shirt. (Bild: Cloudflare)

Am vergangenen Freitag sendete der Google-Sicherheitsexperte Tavis Ormandy einen Tweet, in dem er dringend nach einem Security-Kontakt bei Cloudflare fragte. Der Hintergrund dieses Tweets ist dramatisch: Ein Bug bei Cloudflare führte dazu, dass sehr sensible Daten von unzähligen Nutzern im Internet verteilt wurden.

Inhalt:
  1. Speicherleck: Cloudflare verteilt private Daten übers Internet
  2. Ein T-Shirt als Bug Bounty

Cloudflare dürfte zwar nur technikaffinen Nutzern bekannt sein, das Content-Delivery-Netzwerk wird jedoch von zahlreichen Webseiten genutzt, darunter viele bekannte Dienste wie Uber, OkCupid, StackOverflow und Medium.

Cloudflare bietet verschiedene Features an, die Änderungen an den Kundenwebseiten vornehmen. Darunter beispielsweise eine Funktion, die automatisch Mailadressen via Javascript unlesbar macht, um Spammen zu erschweren, oder eine Möglichkeit, automatisch HTTP-URLs, die via HTTPS verfügbar sind, umzuschreiben. Für derartige Zwecke nutzt Cloudflare Module im Webserver Nginx, die den HTML-Code einlesen und umschreiben.

C-Parser liest über Puffer-Grenzen hinweg

Der betroffene Parser von Cloudflare war in Ragel geschrieben. Ragel wiederum erzeugt C-Code.

Stellenmarkt
  1. WESTPRESS GmbH & Co. KG, Hamm
  2. maxon motor GmbH, Sexau nahe Freiburg im Breisgau

Der Bug selbst war ein sehr typischer C-Bug: Der Code liest in bestimmten Fällen über das Ende eines Speicherbereichs hinweg, da ein Check übersprungen werden kann. Das war der Fall, wenn ein unvollständiger HTML-Tag in einer Webseite auftauchte. Ormandy schreibt, dass er sich schwer tat, den Bug nicht Cloudbleed zu nennen - eine Anspielung auf den Heartbleed-Bug in OpenSSL, der eine sehr ähnliche Ursache hatte.

Der eingelesene Speicher, der nun alles Mögliche enthalten kann - auch Daten von anderen Webseiten - wurde mit den HTTP-Antworten des Servers verschickt. Aus dem Bericht von Tavis Ormandy geht hervor, dass darunter wohl sehr sensible Daten waren, etwa private Nachrichten von Nutzern auf Datingbörsen, Chatnachrichten und Hotelbuchungen. Cloudflare schreibt jedoch, dass HTTPS-Zertifikate nicht betroffen sind, da diese in einem anderen Speicherbereich abgelegt waren.

Der Bug befand sich laut Cloudflare schon seit vielen Jahren in dem Code, jedoch trat der Bug lange Zeit nicht auf. Der Grund dafür ist ironischerweise ein neuer Parser, der eingeführt wurde, weil Cloudflare den alten Ragel-Code eigentlich ablösen will. Der neue Parser hatte zwar keinen Bug, aber durch seine Einführung änderte sich die Art und Weise, wie Speicherbereiche an den alten Parser weitergegeben wurden. Daher tritt der Bug nur auf, wenn der alte und der neue Parser gleichzeitig genutzt werden.

Ein T-Shirt als Bug Bounty 
  1. 1
  2. 2
  3.  


Anzeige
Spiele-Angebote
  1. 3,89€
  2. 32,99€
  3. (-8%) 54,99€
  4. 18,49€

die Schwarte Katze 25. Okt 2017

ich wollte eigentlich den antworten: https://forum.golem.de/kommentare/security...

die Schwarte Katze 25. Okt 2017

Hi ich finde das interessant da ich bei allen cloudflare Seiten das Bekomme: https://www...

torrbox 24. Feb 2017

Du hast gerade die neue Abmahnfalle gefunden. ;)

Mithrandir 24. Feb 2017

Cloudflare verschick momentan Emails im Namen von Matthew Prince (mit seiner Email...

Proctrap 24. Feb 2017

siehe anderer thread, per state machine erzeugten code genommen und absichtlich geändert...


Folgen Sie uns
       


Microsoft Hololens 2 - Hands on (MWC 2019)

Die Hololens 2 ist Microsofts zweites AR-Headset. Im ersten Kurztest von Golem.de überzeugt das Gerät vor allem durch das merklich größere Sichtfeld.

Microsoft Hololens 2 - Hands on (MWC 2019) Video aufrufen
Windenergie: Mister Windkraft will die Welt vor dem Klimakollaps retten
Windenergie
Mister Windkraft will die Welt vor dem Klimakollaps retten

Fast 200 Windkraft-Patente tragen den Namen von Henrik Stiesdal. Nachdem er bei Siemens als Technikchef ausgestiegen ist, will der Däne nun die Stromerzeugung auf See revolutionieren.
Ein Bericht von Daniel Hautmann

  1. Offshore-Windparks Neue Windräder sollen mehr Strom liefern
  2. Fistuca Der Wasserhammer hämmert leise
  3. Windenergie Wie umweltfreundlich sind Offshore-Windparks?

Uploadfilter: Voss stellt Existenz von Youtube infrage
Uploadfilter
Voss stellt Existenz von Youtube infrage

Gut zwei Wochen vor der endgültigen Abstimmung über Uploadfilter stehen sich Befürworter und Gegner weiter unversöhnlich gegenüber. Verhandlungsführer Voss hat offenbar kein Problem damit, wenn es Plattformen wie Youtube nicht mehr gäbe. Wissenschaftler sehen hingegen Gefahren durch die Reform.

  1. Uploadfilter Koalition findet ihren eigenen Kompromiss nicht so gut
  2. Uploadfilter Konservative EVP will Abstimmung doch nicht vorziehen
  3. Uploadfilter Spontane Demos gegen Schnellvotum angekündigt

Uploadfilter: Der Generalangriff auf das Web 2.0
Uploadfilter
Der Generalangriff auf das Web 2.0

Die EU-Urheberrechtsreform könnte Plattformen mit nutzergenerierten Inhalten stark behindern. Die Verfechter von Uploadfiltern zeigen dabei ein Verständnis des Netzes, das mit der Realität wenig zu tun hat. Statt Lizenzen könnte es einen anderen Ausweg geben.
Eine Analyse von Friedhelm Greis

  1. Europawahlen Facebook will mit dpa Falschnachrichten bekämpfen
  2. Urheberrecht Europas IT-Firmen und Bibliotheken gegen Uploadfilter
  3. Pauschallizenzen CDU will ihre eigenen Uploadfilter verhindern

    •  /