丁香五月天婷婷久久婷婷色综合91|国产传媒自偷自拍|久久影院亚洲精品|国产欧美VA天堂国产美女自慰视屏|免费黄色av网站|婷婷丁香五月激情四射|日韩AV一区二区中文字幕在线观看|亚洲欧美日本性爱|日日噜噜噜夜夜噜噜噜|中文Av日韩一区二区

您正在使用IE低版瀏覽器,為了您的雷峰網(wǎng)賬號安全和更好的產(chǎn)品體驗,強烈建議使用更快更安全的瀏覽器
此為臨時鏈接,僅用于文章預(yù)覽,將在時失效
政企安全 正文
發(fā)私信給謝幺
發(fā)送

0

數(shù)百萬網(wǎng)站數(shù)據(jù)泄露長達數(shù)月,這也許是史上最大的云安全事故

本文作者: 謝幺 2017-02-24 16:23
導(dǎo)語:看到受影響的服務(wù)中有 1Password 時,相信不少網(wǎng)友都和我一樣嚇了一跳


數(shù)百萬網(wǎng)站數(shù)據(jù)泄露長達數(shù)月,這也許是史上最大的云安全事故


今日(2月24日),一個可能影響互聯(lián)網(wǎng)為之一顫的漏洞轟然出現(xiàn),知名云安全服務(wù)商 Cloudflare 被爆泄露用戶 HTTPS 網(wǎng)絡(luò)會話中的加密數(shù)據(jù)長達數(shù)月,受影響的網(wǎng)站預(yù)計至少200萬之多,其中涉及Uber、1password 等多家知名互聯(lián)網(wǎng)公司的服務(wù)。

據(jù)雷鋒網(wǎng)了解,Cloudflare 為眾多互聯(lián)網(wǎng)公司提供 CDN、安全等服務(wù),幫助優(yōu)化網(wǎng)頁加載性能。然而由于一個編程錯誤,導(dǎo)致在特定的情況下,Cloudflare 的系統(tǒng)會將服務(wù)器內(nèi)存里的部分內(nèi)容緩存到網(wǎng)頁中。

因此用戶在訪問由 Cloudflare 提供支持的網(wǎng)站時,通過一種特殊的方法,可以隨機獲取來自其他人的會話中的敏感信息。這就好比你在發(fā)郵件時,執(zhí)行一個特定操作就能隨機獲得他人的機密郵件。雖然是隨機獲取,可一旦有心之人反復(fù)利用該方法,就能積少成多就能獲得大量私密數(shù)據(jù)。

數(shù)百萬網(wǎng)站數(shù)據(jù)泄露長達數(shù)月,這也許是史上最大的云安全事故

聽起來是不是有些像當(dāng)年席卷整個互聯(lián)網(wǎng)的心臟滴血漏洞?(可見于:《曾席卷全球的“心臟滴血“漏洞,三年后仍存在于近20萬設(shè)備中》) 因此也有網(wǎng)友稱此次漏洞為“云滴血”。

可怕的是,該漏洞自首次被Google公司的安全人員發(fā)現(xiàn),至今已有好幾個月。也就是說,在這一期間甚至是在這之前,很可能有不法分子利用該漏洞,造訪了所有 Cloudflare 提供服務(wù)的網(wǎng)站。而 Cloudflare 服務(wù)的互聯(lián)網(wǎng)公司數(shù)量眾多,其中不乏我們所熟知的優(yōu)步(Uber)、OKCupid、Fibit 等等。

漏洞最初是由谷歌 Project Zero 安全團隊的漏洞獵人(國內(nèi)稱白帽子)塔維斯·奧曼迪發(fā)現(xiàn)的,當(dāng)時他在谷歌搜索的緩存網(wǎng)頁中發(fā)現(xiàn)了大量包括加密密鑰、cookie和密碼在內(nèi)的數(shù)據(jù)。于是他很快告知Cloudflare , Cloudflare 派出團隊來處理此事,結(jié)果發(fā)現(xiàn)導(dǎo)致問題的幾個重要操作分別發(fā)生在數(shù)天和數(shù)月之前。

有趣的是,漏洞發(fā)現(xiàn)者奧曼迪在帖子中特別提到,Cloudflare 的漏洞賞金最高只獎勵一件T恤。因此有網(wǎng)友開玩笑地表示:

據(jù)說是Google的人先把這個問題報告給Cloudflare,但只被獎勵了一件T恤,然后就在推特公開…

雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見轉(zhuǎn)載須知

分享:
相關(guān)文章

編輯

關(guān)注網(wǎng)絡(luò)安全、黑客、白帽子那些事, 歡迎來聊聊你的故事。
當(dāng)月熱門文章
最新文章
請?zhí)顚懮暾埲速Y料
姓名
電話
郵箱
微信號
作品鏈接
個人簡介
為了您的賬戶安全,請驗證郵箱
您的郵箱還未驗證,完成可獲20積分喲!
請驗證您的郵箱
立即驗證
完善賬號信息
您的賬號已經(jīng)綁定,現(xiàn)在您可以設(shè)置密碼以方便用郵箱登錄
立即設(shè)置 以后再說