نمایش نتایج: از شماره 1 تا 4 , از مجموع 4

موضوع: آسیب‌پذیریِ افشای اطلاعات محرمانه در CloudFlare

  1. #1
    عضو جدید chichosting.net آواتار ها
    تاریخ عضویت
    Sep 2015
    محل سکونت
    کرمان
    نوشته ها
    58
    تشکر تشکر کرده 
    284
    تشکر تشکر شده 
    109
    تشکر شده در
    78 پست

    پیش فرض آسیب‌پذیریِ افشای اطلاعات محرمانه در CloudFlare

    ضعف امنیتی جدی در CDN شناخته شده‌ای به نام CloudFlare باعث افشاء داده‌های حساس میلیون‌ها سایت که از این CDN استفاده می‌کردند شده است.
    این آسیب‌پذیری به دلیل اهمیت بالای آن (اهمیت این آسیب‌پذیری به اندازه آسیب‌پذیری Heartbleed شناخته شده است) Cloudbleed نامیده شده است.


    این آسیب‌پذیری امنیتی، اطلاعات حساس و با ارزش وبسایت‌های پشت این سرویس مانند private session keys و کوکی‌ها و پسوردها و توکن‌‌های که برای اعتبارسنجی مورد استفاده قرار می‌گرفته‌اند را افشا کرده است.


    سرویس cloudflare چیست:
    سرویس cloudflare یک CDN و یک خدمت دهنده امنیتی بزرگ و شناخته شده است و به سایت‌های بزرگی با بازدیدهای بالاتر از یک تریلیون بازدید در ماه خدمات می‌دهد. از جمله مشتری‌های این سایت می‌توان به Discord و Pasion Futbol و Udacity و DigitalOcean و laravel اشاره کرد. این سرویس‌دهنده به بیش از ۵.۵ میلیون وبسایت خدمات می‌دهد.
    سرویسی cloudflare مانند یک پراکسی بین کاربر و وب‌سرویس قرار می‌گیرد و با پاسخ‌گویی به درخواست‌های کاربر تعداد درخواست‌های ارسال شده به وب‌سرور مشتری را کم می‌کند، همچنین این سرویس با بررسی درخواست‌ها، درخواست‌هایی مشکوک را حذف می‌کند و در نتیجه حملات به وب‌سایت را مسدود می‌کند.



    آسیب‌پذیری چگونه عمل می‌کند:
    این آسیب‌پذیری یک هفته پیش بوسیله آقای Tavis Ormandy محقق تیم گوگل زیرو کشف شده است.
    Cloudbleed یک حفره امنیتی در سرویس زیرساخت اینترنت cloudflare است که باعث نشت کلیدهای نشست خصوصی (private session key) و سایر اطلاعات حساس وبسایت میزبانی شده در cloudflare می‌شود.
    این آسیب‌پذیری یک buffer overflow در سرورهای این سرویس‌دهنده است و داده‌های موجود در حافظه شامل کوکی‌های HTTP، توکن‌های اعتبارسنجی، و داده‌های HTTP POST را برمی‌گرداند.
    برخی از این داده‌ها کماکان بوسیله موتورهای جستجو کش شده‌اند.
    آقای Ormandy در بلاگ کروم نوشته است:


    من پیام‌های حساسی از سایت‌های دوست‌یابی معروف، همچنین پیام‌های کاملی از یک سرویس چت معروف، اطلاعات سایت‌های مدیریت پسورد آنلاین، فریم‌هایی از سایت‌های ویدیوی بزرگسالان و رزرو هتل را پیدا کرده‌ام.

    اطلاع‌رسانی به cloudflare و اقدامات این سرویس:

    آقای Ormandy اطلاعات این آسیب‌پذیری را به شرکت اطلاع می‌دهد و شرکت منشاء این آسیب‌پذیری را پیدا می‌کند و مشکل را رفع می‌کند.
    سرویس couflare این آسیب‌پذیری را با غیر فعال کردن سه ویژگی Email obfuscation و Server-side Excludes و Automatic HTTPS Rewrites رفع می‌کند.
    و در نهایت در تاریخ چهار شنبه ۲۲ فوریه ۲۰۱۷ این آسیب‌پذیری را به صورت عمومی منتشر کرد.


    چه کسانی بوسیله این آسیب‌پذیری تهدید می‌شوند:
    اگر سایتی دارید که پشت cloudflare قرار دارد شما تحت‌تاثیر این آسیب‌پذیری قرار دارید و ممکن است اطلاعات حساس سایت شما افشا شده باشد.
    همچنین اگر شما از سایت‌های آلوده بازدید کرده باشید ممکن است اطلاعات شما افشا شده باشند.


    این آسیب‌پذیری برنامه‌های موبایل را هم آسیب‌پذیر کرده است:
    از آنجا که بیشتر برنامه‌های موبایل در نهایت اطلاعات را به سایت‌ها یا سرورهایی ارسال می‌کنند و این سرورها ممکن است از سرویس cloudflare استفاده کننده در نتیجه ممکن است این برنامه‌های نیز آسیب پذیر باشند.
    اعلام شده اطلاعات هدر http برنامه‌هایی مانند Discord و Uber طی این مدت افشا شده است.


    اطلاعات چه سایت‌ها و سرویس‌هایی بوسیله این آسیب‌‌پذیری منتشر شده است؟
    از جمله سایت‌ها و برنامه‌هایی که آلوده شده‌اند می‌توان به Uber و ۱Password و FitBit و OKCupid و CoinBase و ۴Chan و BitPay و DigitalOcean و Medium و ProductHunt و Transferwise و The Pirate Bay و Extra Torrent و BitDefender و Pastebin و Zoho و Feedly و Ashley Madison و Bleeping Computer و The Register اشاره کرد.

    برای کمتر کردن اثرات این آسیب‌پذیری چه کارهایی را باید انجام بدهیم؟

    سایت‌هایی که از clouflare استفاده می‌کرده‌اند بهتر است پسورد همه کاربران خود را تغییر دهند همچینین اگر اطلاعات حساسی را انتقال داده‌اید بهتر است این اطلاعات را تغییر دهند.

  2. تعداد تشکر ها از chichosting.net به دلیل پست مفید


  3. # ADS




     

  4. #2
    عضو انجمن RealHAM آواتار ها
    تاریخ عضویت
    Apr 2016
    نوشته ها
    425
    تشکر تشکر کرده 
    36
    تشکر تشکر شده 
    455
    تشکر شده در
    368 پست

    پیش فرض پاسخ : افتضاح CloudFlare ! آسیب‌پذیریِ افشای اطلاعات محرمانه

    سلام
    اول این که این باگ در ۷ ساعت بعد کشف شدن پچ شده است
    دوم این باگ از هر سه میلیون و سیصد درخواست اچ تی تی پی فقط ۱ دونه رو درگیر می کرد

    فکر می کنید عنوان تاپیک مناسب است ؟!!!
    خیلی دیگر بزرگش کردید
    سامانه میزبانی وب صفروب | سامانه پرداخت یک دو سه پی
    تلفن : ۰۹۳۰۴۰۰۱۹۸۶ | تلگرام : safeith
    شرکت فناوران برنامه نویس ماد

  5. تعداد تشکر ها ازRealHAM به دلیل پست مفید


  6. #3
    عضو جدید chichosting.net آواتار ها
    تاریخ عضویت
    Sep 2015
    محل سکونت
    کرمان
    نوشته ها
    58
    تشکر تشکر کرده 
    284
    تشکر تشکر شده 
    109
    تشکر شده در
    78 پست

    پیش فرض پاسخ : افتضاح CloudFlare ! آسیب‌پذیریِ افشای اطلاعات محرمانه

    نقل قول نوشته اصلی توسط RealHAM نمایش پست ها
    سلام
    اول این که این باگ در ۷ ساعت بعد کشف شدن پچ شده است
    دوم این باگ از هر سه میلیون و سیصد درخواست اچ تی تی پی فقط ۱ دونه رو درگیر می کرد

    فکر می کنید عنوان تاپیک مناسب است ؟!!!
    خیلی دیگر بزرگش کردید
    درود
    عنوان ویرایش شد .

  7. #4
    عضو دائم arc1o0 آواتار ها
    تاریخ عضویت
    Dec 2010
    محل سکونت
    NETIRAN.NET
    نوشته ها
    1,069
    تشکر تشکر کرده 
    523
    تشکر تشکر شده 
    3,739
    تشکر شده در
    2,026 پست

    پیش فرض پاسخ : افتضاح CloudFlare ! آسیب‌پذیریِ افشای اطلاعات محرمانه

    نقل قول نوشته اصلی توسط RealHAM نمایش پست ها
    سلام
    اول این که این باگ در ۷ ساعت بعد کشف شدن پچ شده است
    دوم این باگ از هر سه میلیون و سیصد درخواست اچ تی تی پی فقط ۱ دونه رو درگیر می کرد

    فکر می کنید عنوان تاپیک مناسب است ؟!!!
    خیلی دیگر بزرگش کردید
    سلام

    خیلی از باگ ها پس از مدتها سو استفاده اعلام عمومی می شود

    یعنی عملا وقتی باگ پابلیک شده و کم و بیش همه متوجه شده اند و دیگه قابلیت فروش یا سو استفاده وجود نداره، تازه میان با ساز و کرنا اعلام می کنند که فلان باگی بوده و ...

    من الان خودم میترسم بیام این فروم

اطلاعات موضوع

کاربرانی که در حال مشاهده این موضوع هستند

در حال حاضر 1 کاربر در حال مشاهده این موضوع است. (0 کاربران و 1 مهمان ها)

موضوعات مشابه

  1. کشف آسیب‌پذیری خطرناک اندروید
    توسط armin.rf در انجمن اخبار دنیای فناوری
    پاسخ ها: 0
    آخرين نوشته: October 27th, 2016, 02:08
  2. پاسخ ها: 8
    آخرين نوشته: July 12th, 2015, 12:41
  3. فیکس شدن ۵ آسیب‌پذیری در کارگزار وب آپاچی
    توسط elementary در انجمن مباحث و منابع آموزشی
    پاسخ ها: 0
    آخرين نوشته: August 3rd, 2014, 21:06
  4. پاسخ ها: 0
    آخرين نوشته: July 26th, 2014, 13:31
  5. آسیب‌پذیری بحرانی Nginx
    توسط iman.server در انجمن مباحث دیگر
    پاسخ ها: 1
    آخرين نوشته: May 11th, 2013, 12:00

مجوز های ارسال و ویرایش

  • شما نمیتوانید موضوع جدیدی ارسال کنید
  • شما امکان ارسال پاسخ را ندارید
  • شما نمیتوانید فایل پیوست کنید.
  • شما نمیتوانید پست های خود را ویرایش کنید
  •