Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  5 3167
De fleste har vel begynt å merke seg Cloudflares klamme hånd spre seg over internett. For de som ikke vet, er dette et firma som formidler datadistribusjonsløsninger, DDOS beskyttelse og DNS tjenester mm. De har vokst seg store over de siste årene og en betydelig andel nettsteder bruker dem.

For et par dager siden oppdaget en drone hos Google en grov feil i Cloudflares systemer, som gjør at visse http-forespørsler returnerer nettsider fulle av tilfeldig informasjon fra andre forespørsler i Cloudflares ugreie salatblander. IP adresser, private meldinger, passord og informasjonskapsler med sensitiv data. Du kan lese deres rapport her. Dette er altså ikke bra! Det er svært mange sider, millioner, som potensielt er berørt av dette (blant annet en del bitcoin-vekslere og ymse fora.) Jeg får ikke helt oversikt over om dette utelukkende gjelder de som har brukt proxy-tjenestene eller om andre Cloudflare-tjenester også er påvirket. Noen sier en ting, andre noe annet.

Cloudflare underdriver dessverre uansett hvor ille dette faktisk er når de fremstiller det som at alt nå er under kontroll og at kun den siste perioden (fra 13 februar) er hva man skal bekymre seg for. Det er umulig å si om lømler har funnet dette sikkerhetshullet i hele perioden (fra 22 september, 2016 etter deres sigende.) Isåfall vil de ha kunnet brukt dette aktivt til å samle en betydelig mengde data. Og selv om Cloudflare rakk å få arrangert at firmaer som Google og Microsoft slettet sider de har indeksert før dette ble offentlig kjent, så vet vi ikke hvor mye som er i besittelse av andre. Mange private organisasjoner foretar indeksering av alskens nettsider. Land som Kina og Nord Korea er også kjent for å ha storstilte indekseringprosjekter, og vi kan vel trygt anta at våre alles kjære vestlige etterretningstjenester også har sine ting på gang.

Siden dataene er tilfeldige er det ikke så fryktelig sannsynlig at akkurat dine data vil være blant det som er lekket; altså ingen grunn til full panikk-modus og paranoia. Allikevel er det med sikkerhet en god del data som er på avveie her og du som alle andre kan jo alltids vinne kjiphets-lotteriet. Derfor er det nå på tide med den morsomme runddansen som er å skifte ut passord. Ha det gøy!

[foliehatt]Cloudflare har i det hele tatt vært en utrivelig utvikling for internett og jeg håper virkelig dette blir et skudd for baugen deres. Jeg kjøper ikke for en krone at de gir bort all datakraften de gjør av sitt hjertes godhet, når de samtidig har stilt seg i en perfekt situasjon for en helt sinnssykt omfattende data-mining operasjon. Ser man på hvem som har sponset gildet med investeringer lukter det etterretning lang vei. Praktiser tilstrekkelig operasjonssikkerhet på sider i Cloudflares spindelvev uavhengig av denne saken.[/foliehatt]
Anonym bruker
"Bred Hjort"
Generert avatar for denne anonyme brukeren
Jeg har ikke satt med inn kjempemye i saken, men umiddelbart så ser det jo ut som om at de har fått vite om bug og deretter ha kjørt i full drift i en tid etter dette. Det betyr i så måte at cloudflare (forståelig nok) bryr seg *mer* om å holde kundenes humør og sinne i sjakk, i stedet for å ivareta deres interesser. En slik bug bør være en show-stopper, og hvis de ikke har gitt deres egne kunder melding om at "Hei vi har en helt sinssyk bug på gang" og de selv fikk velge om å ta ned tjenesten eller la den kjøre, så tror jeg abslutt en del av deres kunder bør revurdere de som leverandør.
Sitat av Anonym bruker Vis innlegg
Jeg har ikke satt med inn kjempemye i saken, men umiddelbart så ser det jo ut som om at de har fått vite om bug og deretter ha kjørt i full drift i en tid etter dette. Det betyr i så måte at cloudflare (forståelig nok) bryr seg *mer* om å holde kundenes humør og sinne i sjakk, i stedet for å ivareta deres interesser. En slik bug bør være en show-stopper, og hvis de ikke har gitt deres egne kunder melding om at "Hei vi har en helt sinssyk bug på gang" og de selv fikk velge om å ta ned tjenesten eller la den kjøre, så tror jeg abslutt en del av deres kunder bør revurdere de som leverandør.
Vis hele sitatet...
Ble ikke feilen utbedret på under én time etter de ble gjort oppmerksomme på den?
Sitat av Cybergasm Vis innlegg
Ble ikke feilen utbedret på under én time etter de ble gjort oppmerksomme på den?
Vis hele sitatet...
47 min tok det fra Cloudfare hadde fått detaljene til første nødfiks ble sluppet. Men programvaren til Cloudfare har kjørt med svakheten i minimum 5 dager før den ble rapportert om svakhet, fra 13 til 18 februar. Man skal ikke se bort i fra at andre har oppdaget svakheten før den ble rapportert og eventuelt brukt denne med onde hensikter. Og som god forhåndsregel, så bør man anta at passordene er kompromitterte.
Trådstarter
4 3
At feilen ble utbedret fort er jo selvsagt bra, men det er noen nyanser på gang her.

Feilen har vært til stede siden september 2016 etter Cloudflares eget sigende. Perioden i februar handler om at svakheten ble forverret og oppsto oftere på tilfeldig basis - så helt siden september har altså data lekket. På den andre siden har du hva personen som oppdaget feilen gjorde, som var å konstruere en algoritme som spesifikt utløser omstendighetene som gjør at feilen oppstår. Det er selvsagt ikke ekstremt sannsynlig at noen har funnet denne metodologien i løpet av perioden, men heller ikke umulig - og disse vil i så tilfelle ha kunnet indeksere slik data i en mye større grad enn estimatene om hva som er tilfeldig lekket.

Cloudflare har lagt seg på en linje med å fokusere advarslene sine i hovedsak til de nettstedene det ble funnet data fra i analyser av materialet fra indekseringsoperasjonene som har samarbeidet med dem. Men det sier i realiteten lite om hvem og hva som har blitt kompromittert. Langt flere enn Google, Yahoo, Bing og "andre" (hva Cloudflare nevner som partnere her) gjør omfattende indekseringer. Og da har vi ikke engang tatt med i betraktning muligheten for at noen har hatt en tilsvarende algoritme til den han fra Google utviklet. Cloudflare sier det ikke er noen tegn på at dette har hendt, men kommer med lite om hvor nøye de har muligheten til å vurdere dette (og innrømmer også at de ikke kan vite helt sikkert.)

Det er viktig å huske på at Cloudflare i beste fall er et privat og profittorientert firma som av naturlige grunner har mye å tjene på å fremstille seg selv i best mulig lys. Her er en kommentar til Cloudflares rapport fra han som fant feilen. At de store mediene velger å legge seg på Cloudflares linje og la denne nyheten fyke forbi får det til å rykke i skule-øyet mitt. Hva med en skikkelig debatt om sentralisering av samfunnsbærende infrastruktur via lugubre, private operasjoner som Cloudflare?

Igjen, jeg sier ikke det er grunn til hysteri, vi snakker svært lave sannsynligheter for lekkasje av individuell utnyttbar data. Men i prinsippet må alt som har reist ukryptert gjennom Cloudflares nettverk helt siden september anses som usikkert.
Sist endret av Jerv; 26. februar 2017 kl. 02:46. Grunn: skriveleif
At de har blitt "kompromittert" (i ordets betydning i IT-sammenheng) får det til å høres ut som om de har blitt hacket, så jeg synes det er å overdrive noe.

Det er trist at denne feilen har oppstått, men jeg tror ikke at sannsynligheten for passord-lekkasjer er så stor som man skal ha det til. Her har man fått ut små porsjoner av tilfeldig minne, hovedsaklig HTTP-forespørsler og svar. Session-IDer og adgangsbegrensede nettsteder må antas lekket, og det er opp til nettsideinnehaverne å rullere/invalidere disse. Men sannsynligheten for at noen har sett POST-forespørselen med passordet ditt i er nok forsvinnende liten. Verre er det nok om noen har fått tak på et administrator-passord og får kopiert databasen til en nettside pga. dette.

For all del, om du har kontoer som du bryr deg om, og har gjenbrukt passordet ditt på disse, så skift i vei. Jeg ser bare for meg at det snart kommer en overskrift på VG/Dagbladet av typen "STOR FEIL PÅ INTERNETT, ALLE VET PASSORDET DITT!" som genererer fullstendig hysteri. Etter Heartbleed for noen år siden så skiftet mange ikke-teknologer passordet sitt, for så å glemme det igjen etter en måneds tid. Helt unødvendig.

De fleste listene over berørte nettsteder er kun nettstedene som har reversert DNS-oppslag til Cloudflare sine IP-adresser. Det betyr ikke at de benytter noen av caching-mulighetene, så listene er også noe misvisende. Personlig har jeg et par kontoer på sider fra listen, men jeg har ikke logget inn på disse på månedsvis, og passordene er random-genererte uansett.