Un investigador de Google ha descubierto lo que puede ser la fuga web más preocupante de 2017 hasta ahora, posiblemente exponiendo contraseñas, mensajes privados y otros datos confidenciales de una gran cantidad de sitios, incluidos los principales servicios como Uber, FitBit y OKCupid.
Algunos lo denominan CloudBleed, ya que el problema fue causado por una vulnerabilidad en el código de una empresa web muy popular, CloudFlare, y no fue muy diferente al infame error Heartbleed de 2015 (aunque posiblemente más grave en términos de la posibilidad de fuga de datos) ). Es similar a Heartbleed en que CloudFlare, que aloja y sirve contenido para al menos 2 millones de sitios web, devolvía fragmentos aleatorios de memoria de servidores vulnerables cuando llegaban las solicitudes.
Lo que agravó aún más el problema fue el hecho de que los motores de búsqueda estaban almacenando en caché la información filtrada. Otra preocupación importante fue que CloudFlare normalmente aloja contenido de diferentes sitios en el mismo servidor, por lo que una solicitud a un sitio web vulnerable podría revelar información sobre un sitio CloudFlare separado y no relacionado.
"Por ejemplo, podría haber visitado una página en uber.com y se devolvería una parte de la memoria de una solicitud / respuesta anterior a okcupid.com", explicó el hacker de sombrero blanco de Pen Test Partners, Andrew Tierney. “Estos datos sensibles podrían haber sido devueltos a cualquiera. No hubo necesidad de llevar a cabo un ataque activo para obtener los datos; mi madre puede tener las contraseñas de otra persona almacenadas en la memoria caché de su navegador simplemente visitando otro sitio de CloudFlare "
El famoso cazador de errores de Google Tavis Ormandy descubrió el problema, describiéndolo en una breve publicación, y señaló que informó a CloudFlare del problema el 17 de febrero. En su propio ataque de prueba de concepto, pudo hacer que el servidor devolviera claves de cifrado, contraseñas e incluso solicitudes HTTPS de otros usuarios de los principales sitios alojados en CloudFlare.
En una publicación posterior, descubrió que el problema era aún más grave: "Estoy encontrando mensajes privados de los principales sitios de citas, mensajes completos de un servicio de chat conocido, datos del administrador de contraseñas en línea, marcos de sitios de videos para adultos, reservas de hoteles . Estamos hablando de solicitudes HTTPS completas, direcciones IP de clientes, respuestas completas, cookies, contraseñas, claves, datos, todo ".
Ormandy escribió que CloudFlare le envió un borrador de la publicación que “minimiza severamente el riesgo para los clientes”, aunque no dijo lo que pensaba sobre la notificación pública final que salió el jueves. En esa publicación, CloudFlare escribió: “El error era grave porque la memoria filtrada podía contener información privada y porque los motores de búsqueda la habían almacenado en caché. Tampoco hemos descubierto ninguna evidencia de exploits maliciosos del error u otros informes de su existencia.
"El período de mayor impacto fue del 13 al 18 de febrero, con alrededor de 1 de cada 3,300,000 solicitudes HTTP a través de CloudFlare, lo que podría resultar en una pérdida de memoria (eso es aproximadamente el 0.00003 por ciento de las solicitudes)". Admitió que la memoria de fecha más temprana que podría haberse filtrado fue el 22 de septiembre de 2016. CloudFlare también dijo que se filtró una de sus propias claves privadas, una para el cifrado interno de máquina a máquina.
Se ha subido una gran lista de sitios web de CloudFlare a GitHub, aunque no está claro cuáles filtraron datos (otra lista encontró un puñado de dominios afectados). El usuario que publicó la lista de Github todavía recomendaba a los usuarios de todos esos sitios que cambiaran sus contraseñas como medida de precaución. El empresario de seguridad Ryan Lackey recomendó lo mismo, aunque señaló que era poco probable que la contraseña de un usuario web promedio estuviera en peligro de ser robada.
Cual es el error?
El problema radica en la forma en que CloudFlare analiza y modifica las páginas web cuando un usuario accede al sitio. Cuando se enviaban ciertos datos al servidor, éste fallaba al analizar la información correctamente y arrojaba secciones de memoria, saltando el "búfer" diseñado para mantener segura la información secreta. Esa memoria podría haber contenido datos sensibles, como contraseñas o comunicaciones privadas.
Ormandy encontró el problema disparando una gran cantidad de datos basura en los servidores de CloudFlare, un proceso llamado "fuzzing". En algunos casos, recibió respuestas que contenían información de memoria. Luego, podría replicar fácilmente el proceso para garantizar que se devuelva la información confidencial.
CloudFlare, Google y otros proveedores de motores de búsqueda han estado recorriendo la web en busca de sitios que puedan haber filtrado información a través del error CloudBleed. Encontraron 161 dominios únicos donde los motores de búsqueda habían almacenado en caché la memoria filtrada, y esos datos ahora se han purgado. “También emprendimos otras expediciones de búsqueda en busca de información potencialmente filtrada en sitios como Pastebin y no encontramos nada”, agregó CloudFlare.
Independientemente de esa limpieza y los continuos esfuerzos de CloudFlare para eliminar el error de los servidores de sus clientes, los investigadores de seguridad de Google como Natalie Silvanovich creen que el impacto final podría ser severo.
ACTUALIZAR Uber dice que el impacto en su servicio fue muy limitado. Solo se filtraron un puñado de tokens de sesión de usuario, lo que podría haber permitido el acceso a esas cuentas en particular, y ahora se han cambiado. Las contraseñas no se expusieron.
Un portavoz de OKCupid dijo lo mismo: “CloudFlare nos alertó anoche de su error y hemos estado investigando su impacto en los miembros de OkCupid. Nuestra investigación inicial ha revelado una exposición mínima, si es que existe. Si determinamos que alguno de nuestros usuarios se ha visto afectado, les notificaremos de inmediato y tomaremos medidas para protegerlos ".
FitBit dijo que estaba investigando y agregó que los usuarios preocupados pueden cambiar la contraseña de su cuenta cuando lo deseen. Alenta a cualquiera que crea que ha tenido un problema a enviar un correo electrónico
Sin embargo, tenga en cuenta que es posible que las empresas no puedan determinar cómo, cuándo o cuántas veces se filtraron los datos a los cachés del navegador de las personas, o si se produjo algún ataque. Sin embargo, CloudFlare podría proporcionar una idea del impacto total.
El CEO de CloudFlare, Matthew Prince, le dijo a FORBES que la compañía tenía registros de solicitudes que desencadenaron el error. Dijo que durante el período de cinco días entre el 13 de febrero y el 18 de febrero, todos los días se presentaron aproximadamente 100,000 solicitudes de las 3,500 páginas afectadas. Eso significaba que aproximadamente 500,000 conexiones podrían haber provocado la filtración de datos. Para cada cliente, solo se filtraron "cantidades relativamente pequeñas de datos". Esa información se transmitió a los clientes para que pudieran determinar el impacto.
Explicó que los clientes de mayor tráfico tenían más riesgo de filtrar información. Debido a que los clientes de CloudFlare comparten servidores, cuando se activaba la vulnerabilidad, se filtraba la memoria aleatoria que pasaba por el sistema en ese momento. Eso sería más a menudo para los sitios que obtienen más visitantes.
Como señaló Prince, este problema podría haber sido mucho peor si Google no hubiera emitido una alerta. "Creo que esquivamos una bala allí", agregó. "[Los piratas informáticos malintencionados] podrían haber realizado cientos de millones de solicitudes a esas páginas y extraer una gran cantidad de datos".
Fuente:Forbes
Un investigador de Google ha descubierto lo que puede ser la fuga web más preocupante de 2017 hasta ahora, posiblemente exponiendo contraseñas, mensajes privados y otros datos confidenciales de una gran cantidad de sitios, incluidos los principales servicios como Uber, FitBit y OKCupid.




