Een fout in Cloudflare Containers liet een betalende klant data lezen die containers van andere klanten op dezelfde server hadden achtergelaten. Cloudflare en de onderzoekers die het probleem vonden maakten dat donderdag 24 september bekend. Volgens Cloudflare kwam de data uit vrijgegeven schijfruimte van eerdere containers, niet uit draaiende workloads, en kon een aanvaller niet kiezen van wie.
Oren Yomtov van beveiligingsbedrijf Accomplish meldde het lek op 4 september via het bugbountyprogramma van Cloudflare. Cloudflare Containers gebruikt Linux thin provisioning, waarbij schijfruimte in blokken van 64 kilobyte wordt uitgedeeld. Een verwijderde container gaf zijn blokken terug aan een gedeelde pool, maar het wissen van die blokken stond uit, terwijl dat standaard aan hoort te staan. Schreef een nieuwe container maar weinig data weg, dan bleef de rest van het hergebruikte blok leesbaar.
Yomtov schreef een blok van vier kilobyte naar een ongebruikt deel van de schijf en las daarna het hele ruwe blok terug. De overige 60 kilobyte bevatte data van een eerdere container. In 18 van de 24 tests op productieservers op vier continenten vonden de onderzoekers zo mapstructuren, databasepagina’s en complete SQLite-databases. Ook kwamen er Chromium-browserprofielen, .env-bestanden en bestanden met inloggegevens boven water.
Op 14 september bevestigden de onderzoekers dat hun proof-of-concept niet meer werkte, nadat Cloudflare het wissen van blokken had ingeschakeld. Op 19 september rondde het bedrijf de opschoning af door containerschijven buiten gebruik te stellen en caches te legen. Forensisch onderzoek leverde volgens Cloudflare geen aanwijzing op dat iemand anders deze methode heeft gebruikt.
Voor Nederlandse organisaties die Cloudflare Containers gebruiken is geen actie nodig, want de oplossing is bij Cloudflare zelf doorgevoerd. Wie wil, kan ter voorzorg sleutels en wachtwoorden vernieuwen die ooit in zo’n container hebben gestaan, ook al is er geen aanwijzing dat data is misbruikt.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.