Siber Güvenlik

Cloudflare, Müşteri Verilerini Tehdit Eden Açığı Kapatıyor

Cloudflare, Containers ve Sandboxes hizmetindeki bir güvenlik açığını düzeltti. Bu açık, diğer müşterilerin verilerine erişim sağlıyordu.

Cloudflare güvenlik açığı ile ilgili bir grafik veya açıklayıcı görsel.
Cloudflare güvenlik açığı ile ilgili bir grafik veya açıklayıcı görsel. · Görsel: BleepingComputer

Cloudflare, Containers ve Sandboxes hizmetinde tespit edilen bir güvenlik açığını başarıyla kapattı. Bu açık, Workers Paid hesabı olan müşterilerin, aynı fiziksel sunucuda bulunan diğer müşterilerin konteynerlerinden kalan verilere erişim sağlamasına olanak tanıyordu. Cloudflare Containers, geliştiricilerin Cloudflare altyapısında konteynerleştirilmiş uygulamalar çalıştırmalarını sağlayan bir hizmettir ve genellikle arka uç hizmetleri, işleme görevleri ve kod yürütme ortamları için kullanılır.

Açığın Detayları

Güvenlik açığı, 4 Eylül tarihinde Accomplish teknoloji şirketinden güvenlik araştırmacısı Oren Yomtov tarafından HackerOne aracılığıyla rapor edildi. Bu açık, bir saldırganın diğer müşterilere ait dosyaları, dizin listelerini, SQLite veritabanlarını, Chromium profillerini, .env dosyalarını ve kimlik bilgileri dosyalarını okumasına olanak tanıyordu.

Cloudflare’ın açıklamasına göre, sorun, yeniden kullanılan 64 KiB blokları sıfırlamayı atlayan paylaşımlı bir depolama havuzunda bulunuyordu. Konteynerin kök diskinin ince hacmi silindiğinde, fiziksel bloklar, birden fazla müşteri hesabına ait iş yüklerini destekleyen bir havuza geri döndürülüyordu. Araştırmacılar, yeni bir konteynerin diskine yalnızca 4 KiB yazdıklarında, yeniden kullanılan 64 KiB fiziksel bloğun tahsis edilmesine neden olabiliyorlardı. Sıfırlama işlemi yapılmadığı için, yalnızca 4 KiB yazma işlemi bloğu üst üste yazıyor ve önceki müşteriden kalan 60 KiB'lik verilerin okunabilir durumda kalmasına yol açıyordu.

Araştırma Sonuçları

Araştırmacılar, test ettikleri 24 konteyner yerleşiminin 18'inde ve 22 temel düğümün 20'sinde kalıntı materyalleri buldular. Bu kalıntılar arasında dizin yapıları, veritabanı sayfaları ve yapısal olarak tamamlanmış SQLite veritabanları yer alıyordu. Cloudflare, bu açığın, bir Workers Paid hesabına sahip bir müşterinin, aynı temel sunucuda bulunan diğer müşterilerin Containers'ına ait depolama bloklarından kalan verilere erişmesine olanak tanıyabileceğini belirtti.

Cloudflare, bu açığı sömüren bir saldırganın, kurban veya sunucu üzerinde kontrol sahibi olamayacağını ve aktif olarak bağlı bir diski okuyamayacağını vurguladı. Araştırmacılar, yalnızca kontrol sağlayan ve toplam sayıları döndüren betikler kullandıkları için, bu değerlendirmede gerçek müşteri verilerinin açığa çıkmadığını belirttiler. Ayrıca, başka bir müşterinin verilerini değiştirme veya Cloudflare hizmetinde iş yüklerini kesintiye uğratma yollarını da göstermediler.

Alınan Önlemler

Cloudflare, atlanan blok sıfırlama ayarını kaldırdı, mevcut konteyner disklerini emekliye ayırdı ve eski eşlemeleri içerebilecek önbellek anlık görüntülerini temizledi. Tüm önlem eylemleri 19 Eylül 2026'ya kadar tamamlandı. Şirket, günlükleri, telemetriyi ve tarihsel verileri inceledikten sonra, Accomplish tarafından tanımlanan yöntemle müşteri verilerinin açığa çıktığına dair herhangi bir kanıt bulamadı. Cloudflare, altyapısına otomatik olarak düzeltmeler uyguladı ve müşterilerin riskle başa çıkmak için herhangi bir işlem yapmasına gerek kalmadı.

Sonuç olarak, Cloudflare, güvenlik açığını kapatarak, kullanıcı verilerinin güvenliğini sağlama konusunda önemli bir adım atmış oldu. Bu tür güvenlik önlemleri, kullanıcıların verilerini korumak için büyük bir önem taşımaktadır.

Sık Sorulan Sorular

Cloudflare'ın güvenlik açığı neyi etkiliyordu?

Cloudflare'ın Containers ve Sandboxes hizmetindeki bir açık, diğer müşterilerin verilerine erişim sağlıyordu.

Açığın kapatılması için müşterilerin ne yapması gerekiyor?

Müşterilerin herhangi bir işlem yapmasına gerek yok, Cloudflare otomatik olarak düzeltmeleri uyguladı.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü