Bug në ruajtjen e të dhënave të Cloudflare Containers ekspozoi të dhënat e një klienti të mëparshëm

Bug në ruajtjen e të dhënave të Cloudflare Containers ekspozoi të dhënat e një klienti të mëparshëm

Cloudflare rregulloi një të metë në shërbimin e saj Containers që lejonte një klient me pagesë të lexonte të dhëna të mbetura në disk nga kontejneri i fshirë i një llogarie tjetër; klientët nuk kanë nevojë të bëjnë asgjë.

Cloudflare ka rregulluar një të metë në shërbimin e saj Cloudflare Containers që lejonte një klient me pagesë të lexonte të dhëna të mbetura në disk të lëna nga kontejnerët e klientëve të tjerë në të njëjtin server të përbashkët. Kompania dhe studiuesi që zbuloi problemin, Oren Yomtov i firmës së sigurisë Accomplish, e bënë të ditur problemin të enjten. Cloudflare thotë se të dhënat vinin vetëm nga hapësira në disk që kontejnerët e mëparshëm kishin përdorur dhe liruar, jo nga ndonjë ngarkesë pune aktive, dhe se një sulmues nuk mund të zgjidhte të dhënat e kujt do të merrte. Kompania ka shpërndarë rregullimin në të gjithë shërbimin e saj, kështu që klientët nuk kanë nevojë të ndërmarrin asnjë veprim.

Cloudflare Containers ekzekuton programet e klientëve brenda kontejnerëve të izoluar në serverë të ndarë nga shumë llogari, me Cloudflare që zgjedh në cilin server vendoset një ngarkesë pune. Cloudflare Sandboxes, që funksionon mbi Containers dhe reklamohet si një vend i sigurt për të ekzekutuar kod të pabesueshëm, përfshirë kod të shkruar nga agjentë AI, ishte gjithashtu i prekur. E meta u raportua përmes programit të bug bounty të Cloudflare më 4 shtator. Shkaku rrënjësor ishte mënyra se si ishin konfiguruar disqet e përbashkëta. Çdo kontejner merr një disk të ndërtuar me një veçori ruajtjeje të Linux-it të quajtur thin provisioning, e cila jep hapësirë në blloqe fikse prej 64 kilobajtësh. Kur një kontejner fshihej, blloqet e tij ktheheshin në një grup të përbashkët në dispozicion të të gjitha llogarive të klientëve. Ai grup ishte vendosur të anashkalonte fshirjen e një blloku përpara se t'ia jepte kontejnerit të radhës, edhe pse fshirja është normalisht opsioni i parazgjedhur. Si rezultat, nëse një kontejner i ri shkruante vetëm një sasi të vogël të dhënash në një bllok të ripërdorur, pjesa tjetër e bllokut përmbante ende të dhënat e kontejnerit të mëparshëm.

Për të provuar të metën, studiuesit shkruan një bllok të vogël prej katër kilobajtësh në hapësirën e papërdorur dhe më pas lexuan të gjithë bllokun prej 64 kilobajtësh në nivelin e diskut të papërpunuar, i cili tregon të dhënat përpara se çdo rregull i sistemit të skedarëve t'i fshehë ato. 60 kilobajtët që nuk kishin shkruar mbanin ende bajt nga një kontejner i mëparshëm. Në testet e prodhimit, ata gjetën materiale të mbetura në 18 nga 24 përpjekje, secila në një server të zgjedhur nga Cloudflare, dhe në 20 nga 22 makineri bazë në katër kontinente. Cloudflare tha se blloqet e rikuperuara përmbanin struktura drejtorish, faqe bazash të dhënash dhe skedarë bazash të dhënash të integruara strukturalisht të plota, një format bazë të dhënash i përdorur gjerësisht i përfshirë në shumë aplikacione. Shkrimi i vetë studiuesve shtoi listime drejtorish, profile shfletuesi Chromium, skedarë .env (skedarë teksti të thjeshtë që shpesh mbajnë variabla mjedisi dhe sekrete) dhe skedarë kredencialesh, duke i përshkruar ata si skedarë të klientëve të tjerë. Studiuesit thanë se skriptet e tyre të analizës prodhuan vetëm numërime dhe kontrolle formati, jo përmbajtje skedarësh, dhe se materiali që i dërguan Cloudflare nuk përmbante emra palësh të treta, identifikues, kredenciale ose përmbajtje të rikuperuar. Ata gjithashtu konfirmuan se të dhënat e rikuperuara u mbajtën private dhe u fshinë në mënyrë të sigurt pas dorëzimit. Studiuesit nuk treguan se e meta mund të ndryshonte të dhënat aktive të një klienti tjetër ose të nxirrte jashtë funksionit një ngarkesë pune.

Cloudflare e rregulloi të metën në dy hapa. Së pari, aktivizoi përsëri fshirjen për blloqet e sapo dhëna, gjë që ndaloi metodën e raportuar; studiuesit konfirmuan më 14 shtator se prova e tyre e konceptit, një program i vogël testimi që demonstron të metën, nuk funksiononte më. Megjithatë, ai ndryshim nuk pastroi blloqet e hartuara tashmë në disqet e kontejnerëve në punë ose në cache-in e secilit server të shtresave të imazhit të përgatitura, të cilat një kontejner i ri mund t'i trashëgonte dhe lexonte. Prandaj Cloudflare gjithashtu tërhoqi çdo disk kontejneri në punë dhe pastroi ato cache, duke zbrazur dhe rinisur serverët gjatë orëve të qeta. Pastrimi u përfundua më 19 shtator dhe Cloudflare e bëri të ditur të metën pesë ditë më vonë.

Cloudflare tha se kërkoi për shenja se dikush tjetër e kishte përdorur metodën. Kompania ndërtoi nënshkrime zbulimi nga prova e konceptit e studiuesve dhe nga kopja e vetë e sulmit, pastaj i ekzekutoi ato kundër regjistrave të aktivitetit të diskut që kishte mbajtur. Ajo gjeti vetëm testimin e autorizuar të studiuesve dhe të inxhinierëve të vetë kompanisë, dhe tha se nuk pa asnjë provë që kjo metodë specifike të ishte përdorur nga dikush tjetër. Ai zbulim mbulon regjistrat që Cloudflare mbajti, por kompania nuk deklaroi intervalin kohor të atyre regjistrave ose kur u vendos për herë të parë cilësimi i pasigurt, kështu që nuk është e qartë nga rrëfimi i saj sa zgjati ekspozimi. Veç kësaj, studiuesit thanë se i njëjti konfigurim disku preku produktin Cloudflare Browser Run, por postimi i Cloudflare përmendi vetëm Containers dhe Sandboxes si të prekur dhe nuk përmendi Browser Run. Studiuesit e përshkruan të metën si arratisjen e tyre të gjashtë nga një sandbox kodi e publikuar që nga korriku, pas gjetjeve të mëparshme në Claude Cowork dhe Claude Code të Anthropic, mjetin e linjës së komandës të Cursor, Docker dhe Codex të OpenAI.

Për pronarët e faqeve të internetit dhe ekipet e IT-së, incidenti është një kujtesë se infrastruktura e përbashkët ka nevojë për izolim dhe pastrim të rreptë të ruajtjes. Nëse një ofrues ripërdor hapësirën në disk pa e fshirë atë, skedarët ose kredencialet e vjetra të një klienti mund të bëhen të lexueshme nga qiramarrësi i radhës. Për organizatat që ekzekutojnë faqe interneti ose aplikacione në mjedise të përbashkëta, kjo higjienë e diskut ka rëndësi; AEU Hosting ofron hosting WordPress të menaxhuar të siguruar nga fillimi në fund, kështu që klientët mund t'i pyesin drejtpërdrejt një ofrues se si i izolon dhe i fshin të dhënat e ruajtjes midis qiramarrësve përpara se të vendosin të dhëna të ndjeshme në infrastrukturë të përbashkët.

Si të Mbroheni

  1. Nëse përdorni Cloudflare Containers ose Sandboxes, nuk keni nevojë të bëni asgjë për këtë rregullim, por kontrolloni njoftimin e Cloudflare për të konfirmuar që shërbimi është përditësuar.
  2. Kur ekzekutoni vetë kontejnerë ose serverë të përbashkët, aktivizoni cilësimin që fshin hapësirën e liruar në disk përpara se të ripërdoret, në mënyrë që të dhënat e vjetra të mos lexohen nga qiramarrësi i radhës.
  3. Shmangni vendosjen e skedarëve të ndjeshëm, si skedarë që mbajnë fjalëkalime ose vlera konfigurimi, brenda kontejnerëve të disponueshëm ose sandbox-eve të përbashkëta; mbani sekretet në një menaxher sekretesh të dedikuar.
  4. Pyetni ofruesin tuaj të hostimit ose cloud se si i izolon dhe i fshin të dhënat e ruajtjes midis klientëve të ndryshëm përpara se të ruani të dhëna të ndjeshme në infrastrukturë të përbashkët.
  5. Nëse përdorni një sandbox kodi për kod të gjeneruar nga AI, trajtojeni atë si të pabesueshëm dhe shmangni ruajtjen e kredencialeve të vërteta ose të dhënave private në të njëjtin mjedis.

Termat e Shpjeguar

  • container Një vend i lehtë dhe i izoluar ku ekzekutohet një program, duke ndarë të njëjtin server me klientë të tjerë.
  • thin provisioning Një veçori ruajtjeje që jep hapësirë në disk në pjesë të vogla vetëm sipas nevojës, në vend që të rezervojë të gjithë sasinë paraprakisht.
  • 64-kilobyte block Një njësi e madhësisë fikse e hapësirës në disk; në këtë rast pjesa më e vogël që Cloudflare ripërdorte midis kontejnerëve.
  • raw disk Pamja e nivelit të ulët e ruajtjes ku mund të lexoni saktësisht atë që është shkruar, përpara se çdo rregull i sistemit të skedarëve ta fshehë atë.
  • bug bounty Një program shpërblimi ku një kompani paguan studiues të jashtëm për raportimin e dobësive të sigurisë.
  • sandbox Një mjedis i sigurt i krijuar për të ekzekutuar kod të pabesueshëm pa lejuar që ai të ndikojë në pjesën tjetër të sistemit.
  • image layer Një kopje e ruajtur në cache e skedarëve fillestarë të një kontejneri që kontejnerët e rinj trashëgojnë, e cila mund të mbajë të dhëna të mbetura nëse nuk pastrohet.
  • proof of concept Një program i vogël testimi që demonstron se një e metë sigurie funksionon në të vërtetë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar