A CloudFlare szolgáltatásai egy apró bug miatt a létező legérzékenyebb adatokat szórták ki a netre, amelyeket a webes keresők még el is tároltak.

A CloudFare-nek már korábban is sikerült a hírfolyamok élére kapaszkodnia az olyan apró megingásokkal, mint például az év végi szökőmásodperc okozta, nem igazán jelentős szolgáltatás-kiesések. Néhány nappal ezelőtt azonban a tartalomkézbesítési hálózati (CDN) megoldásokban utazó amerikai vállalat akkorát perecelt, hogy az az eltelt rövid időben is már önálló néven, Cloudbleed-ként vonult be a katasztrofális adatbiztonsági incidensek rövid történetébe.

A CloudFlare szolgáltatásainak lényege, hogy a weboldalak forgalmát saját szerverein küldi át, és eközben különféle eszközökkel optimalizálja (értsd: gyorsítja) a forgalmat, nem beszélve az olyan biztonsági készségekről, mint amilyen mondjuk az elosztott szolgáltatásmegtagadási támadásokkal (DDoS) támadásokkal szembeni védelem. A CloudFlare jelenleg 5,5 millió oldalt szolgál ki világszerte, befektetői között ott találjuk a Microsoftot, a Google-t, a Qualcommot vagy a Baidut is.

Válogatás nélkül minden kiment a netre 

A most felfedezett memóriaszivárgás a beszámolók szerint nagyjából öt hónapja zajlik, bár a csúcsot csak az elmúlt héten érte el. A dolog érdemi része, hogy egy HTML parser banális kódhibája miatt a CloudFlare bizonyos funkciói alatt a biztonsági szerverek elkezdték különféle memóriacímekre kipakolni a legkülönbözőbb adatokat, HTTP válaszokban szórva szét a tulajdonképpen véletlenszerű memóriatartalmakat.

Ezzel a beszámolók alapján jelszavak, titkosítási kulcsok és más, hasonlóan érzékeny információ is nyilvánosságra kerültek, ráadásul a webes keresők cache-elték is a kikerült adatokat (a Google még nemrégiben is őrizte a nyomokat), így az elvi lehetőséghosszú idő óta megvolt azok begyűjtésére. A CloudFlare szakemberei eddig 770 egységes erőforrás-azonosító (URI) és több mint 160 domain kapcsán erősítették meg a szivárgást.

Fontos ügyfelek is érintettek lehetnek

Ez összességében annyit jelent, hogy több millió oldalletöltésből egyszer fordulhatott elő hasonló incidens (a lekérdezések 3 százezred százalékáról beszélünk), ami persze nem biztos, hogy teljesen megvigasztalja az érintetteket. Különösen, hogy ebben a pillanatban nem igazán lehet megállapítani, hogy kifejezetten érzékeny vagy teljesen jelentéktelen adatokról volt-e szó egy-egy esetben.

A Cloudbleed incidens olyan márkákat érint, mint a Uber, a Nasdaq, a Reddit vagy a Fitbit, sőt a Github egy meg nem erősített listát is közölt a Cloudbleed sújtotta domainekről. Bár az adatszivárgásokat kiváltó bugot a bejelentéseket követően nem sokkal megszüntették, az csak később fog kiderülni, hogy pontosan milyen adatok kerültek ki a világhálóra, és hogy ezt kihasználta-e valaki.

Biztonság

Könnyen rátalál a marxizmusra a kizsákmányolt mesterséges intelligencia

Egy új kutatása kimutatta, hogy amikor az MI-ágenseket szélsőséges körülmények között dolgoztatják, akkor hajlamossá válnak a hasonló módon dolgozó emberek viselkedésének utánzására. Bár ez az MI természetéből fakadóan nem több szerepjátéknál, a tudósok szerint érdemes vizsgálni, hogy a jelenségnek milyen következményei lehetnek.
 
Hirdetés

Költségcsökkenésből finanszírozott modernizáció

A cloud-native alkalmazások megkövetelik az adatközpontok modernizációját, amihez a SUSE többek között a virtualizációs költségek csökkentésével szabadítana fel jelentős forrásokat.

Felhőalapú automatizációs modellek konkrét vállalati felhasználásban - hat folyamat, ahol már bizonyított az AIaaS és az RPAaaS.

a melléklet támogatója a ONE Solutions

CIO kutatás

Merre tart a vállalati IT és annak irányítója?

Hiánypótló nagykép a hazai nagyvállalati informatikáról és az IT-vezetőkről: skillek, felelősségek, feladatkörök a múltban, a jelenben és a jövőben.

Töltse ki Ön is, hogy tisztábban lássa, hogyan építse vállalata IT-ját és saját karrierjét!

Az eredményeket május 8-án ismertetjük a 17. CIO Hungary konferencián.

LÁSSUNK NEKI!

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.