互联网巨头cloudflare泄露的密码和交友网站信息

网络优化巨头Cloudflare泄露了包括cookies、API密钥和密码在内的敏感个人数据。这家为互联网上数百万个网站提供SSL加密的公司昨晚在其博客上发表了一篇详细的文章,宣布了这一漏洞。该公司表示,尚未发现任何恶意使用这些信息的行为,但指出还有一个问题,因为一些数据已被搜索引擎缓存。...

网络优化巨头Cloudflare泄露了包括cookies、API密钥和密码在内的敏感个人数据。这家为互联网上数百万个网站提供SSL加密的公司昨晚在其博客上发表了一篇详细的文章,宣布了这一漏洞。该公司表示,尚未发现任何恶意使用这些信息的行为,但指出还有一个问题,因为一些数据已被搜索引擎缓存。

007Ys3FFgy1gqcpkhwfl0j31f90lstbq

这个问题最初是由Tavis Ormandy在2月18日发现的,他为谷歌的Project Zero security initiative工作,但是这个缺陷可能早在去年9月22日就已经生效了。Cloudflare表示,最大的信息泄漏始于2月13日,当时代码的变化意味着每3300300个HTTP请求中就有一个可能导致内存泄漏,这对于Cloudflare规模的网络来说是一个重要的数字。

奥曼迪说,他在缓存的数据中发现了酒店预订、密码管理员的密码以及约会网站的完整信息。”“直到这起事件发生之前,我才意识到有多少互联网被置于Cloudflare CDN背后,”他在2月19日写道我们讨论的是完整的https请求、客户端IP地址、完整的响应、Cookie、密码、密钥、数据等等。”在发现Ormandy的Twitter消息后,Cloudflare工程师禁用了三个使用导致问题的损坏代码的功能,并改为与缓存了信息的搜索引擎合作以清除这些信息。

Cloudflare称,此次泄漏(参考2014年的Heartbleed漏洞,非正式名称为“Cloudbleed”)是“缓冲区溢出”的结果,该问题是由其代码中的错误引起的。Cloudflare表示,这个bug在其代码中已经存在多年,但直到它从Ragel解析器切换到一个名为cfhtml的新解析器后才被发现,此举“微妙地改变了缓冲区”,并导致了漏洞的发生,“尽管cfhtml本身没有问题”

Cloudflare在解释推迟公布漏洞的原因时说,它“自然倾向于尽快公布漏洞的消息,但它认为自己“有责任确保在发布公告前清除搜索引擎的缓存”,并称自己在PasteBin等网站上搜索了泄露信息的存储库,但一无所获。

Cloudflare的博客文章声称,它只用了7个多小时就阻止了所有三个潜在的泄漏源,奥曼迪说,他对它对问题的快速反应“印象深刻”。不过,更改密码可能是个好主意,尤其是考虑到CloudFlare嵌入互联网的深度。

更正:澄清了代码中的bug不是由Ragel解析器直接生成的。

  • 发表于 2021-05-10 01:52
  • 阅读 ( 222 )
  • 分类:互联网

你可能感兴趣的文章

safari for mac的5个增强隐私和安全性的功能

当你浏览互联网时,很容易忘记安全和隐私问题。你可能不会总是想着你共享了多少个人信息,或者你在不同的网站上使用相同密码的频率。 ...

  • 发布于 2021-03-11 11:06
  • 阅读 ( 296 )

你被遗忘的myspace账户泄露了你所有的秘密

潜伏在互联网历史的年轮里,MySpace可以说是第一个大型社交网站。它拥有数百万活跃用户,并产生了重大的文化影响。虽然有些人把它作为寻找追随者和职业的一种方式(包括莉莉·艾伦、卡尔文·哈里斯和阿黛尔),但大多数...

  • 发布于 2021-03-13 18:19
  • 阅读 ( 206 )

cloudflare正在泄漏数据,请更改您的密码

... 一个编码错误意味着使用Cloudflare的网站已经将用户数据泄露到web上,可能已经持续数月了。这些用户数据将出现在网页底部的混乱文本旁边。虽然目前还没有证据表明这些数据被恶意利用,但这...

  • 发布于 2021-03-15 13:47
  • 阅读 ( 192 )

你必须从2016年的重大安全事件中学到什么

... 英国互联网提供商TalkTalk被一个17岁的视频共享网站DayyStand攻击,失去了8520万个用户名和电子邮件地址,旧金山的交通系统被勒索100比特币(80000美元)。 ...

  • 发布于 2021-03-16 10:22
  • 阅读 ( 231 )

陷入了成人交友者的大规模数据泄露?下面是要做的

...有账户,或者你曾经有过账户,最好假设你的信息已经被泄露了。除非你已经习惯使用唯一的,强大的密码很长一段时间,你应该改变你的所有其他帐户密码。现在。 ...

  • 发布于 2021-03-16 23:17
  • 阅读 ( 229 )

雅虎!我们丢失了你的数据!两年前。。。

... 2016年7月,美国电信巨头Verizon以50亿美元收购了雅虎的互联网业务。不过,这次违约预计不会影响收购。 ...

  • 发布于 2021-03-17 08:54
  • 阅读 ( 296 )

cloudflare dns如何帮助解决4大dns隐私风险

... 域名系统(DNS)通常被称为“互联网的电话簿”,它是负责连接我们每天使用的域名的技术。makeuseof.com网站)使用该站点web服务器的IP地址。 ...

  • 发布于 2021-03-20 09:08
  • 阅读 ( 279 )

益百利黑暗网络扫描:你需要它,你能相信它吗?

...法访问。你可以通过谷歌搜索或直接访问的网页只构成了互联网的一部分。要访问DarkWeb上的站点,您需要使用一个特殊的浏览器(通常是Tor)并知道每个站点的特定地址。 ...

  • 发布于 2021-03-22 01:01
  • 阅读 ( 194 )

如何应对数据泄露:3种保护数据的简单方法

...和**来说,都是当今最大、最具威胁性的问题之一。随着互联网普遍使用的增长,数据泄露以惊人的速度增加。 ...

  • 发布于 2021-03-22 23:26
  • 阅读 ( 175 )

10互联网安全注意事项

当你浏览互联网时,你是否充分意识到你可能遇到的风险?在网上冲浪时不要自满,否则你可能会成为诈骗的受害者,包括身份盗窃、恶意软件和社会工程。 ...

  • 发布于 2021-03-26 19:04
  • 阅读 ( 152 )
nydp2856
nydp2856

0 篇文章

相关推荐