史上最大的云安全事故?数百万网站数据泄露数月
政府采购信息网 作者: 发布于:2017-02-27 10:01:01 来源:雷锋网
投稿邮箱为:tougao@caigou2003.com,投稿时请附作品标题、作者姓名、单位、联系电话等信息,感谢您的关注与支持!一经采用,本网会根据您的文章点击情况支付相应的稿酬。
昨日(2月24日),一个可能影响互联网为之一颤的漏洞轰然出现,知名云安全服务商Cloudflare被爆泄露用户HTTPS网络会话中的加密数据长达数月,受影响的网站预计至少200万之多,其中涉及Uber、1password等多家知名互联网公司的服务。
据雷锋网(公众号:雷锋网)了解,Cloudflare为众多互联网公司提供CDN、安全等服务,帮助优化网页加载性能。然而由于一个编程错误,导致在特定的情况下,Cloudflare的系统会将服务器内存里的部分内容缓存到网页中。
因此用户在访问由Cloudflare提供支持的网站时,通过一种特殊的方法,可以随机获取来自其他人的会话中的敏感信息。这就好比你在发邮件时,执行一个特定操作就能随机获得他人的机密邮件。虽然是随机获取,可一旦有心之人反复利用该方法,就能积少成多就能获得大量私密数据。
听起来是不是有些像当年席卷整个互联网的心脏滴血漏洞? 因此也有网友称此次漏洞为“云滴血”。
可怕的是,该漏洞自首次被Google公司的安全人员发现,至今已有好几个月。也就是说,在这一期间甚至是在这之前,很可能有不法分子利用该漏洞,造访了所有Cloudflare提供服务的网站。而Cloudflare服务的互联网公司数量众多,其中不乏我们所熟知的优步(Uber)、OKCupid、Fibit等等。
漏洞最初是由谷歌Project Zero安全团队的漏洞猎人(国内称白帽子)塔维斯·奥曼迪发现的,当时他在谷歌搜索的缓存网页中发现了大量包括加密密钥、cookie和密码在内的数据。于是他很快告知Cloudflare , Cloudflare派出团队来处理此事,结果发现导致问题的几个重要操作分别发生在数天和数月之前。
有趣的是,漏洞发现者奥曼迪在帖子中特别提到,Cloudflare的漏洞赏金最高只奖励一件T恤。因此有网友开玩笑地表示:“据说是Google的人先把这个问题报告给Cloudflare ,但只被奖励了一件T恤,然后就在推特公开。”
版权声明:
本网发布内容凡注明来源为政府采购信息网/政府采购信息报的,表明“政府采购信息网/政府采购信息报”拥有其版权或已获得授权,内容形式包括但不限于文字、图片、音频、视频等。如需转载请注明来源于政府采购信息网/政府采购信息报,标注作者,并保持文章的完整性。否则,将追究法律责任。
其他来源稿件,本网已标明出处及作者,转载仅为信息分享,如涉及版权等问题,请相关权益人及时与我们联系。
上一篇:5G商用离我们越来越近
网友评论
- 深圳市南山区深圳湾学校校园监控和网络设备采购公开招标公告
- 息县机动车遥感监测及网络平台建设采购项目招标公告
- 河北旅游职业学院网络教学平台开发项目公开招标公告
- 深圳市人力资源和社会保障局信息中心2018年网络设备维护项目公开招标公告
- 晋江市紫帽镇中心小学监控、网络、停车场系统集成服务货物类采购项目招标公告
- 河南财经政法大学校园网络维保服务项目招标公告
- 秦皇岛市水务局秦皇岛市防汛指挥系统网络隐患整治竞争性谈判公告
- 广西桂水工程咨询有限公司防城港市就业服务中心公共就业信息网络系统建设服务采购(FCZC2018-G3-10010-GSZX)公开招标公告
- 饶平县公安局技侦大队网络安全系统、安防设备及网络改造项目公开招标公告
- 祥云县第四中学校园广播、网络及综合布线采购项目公开招标公告