中国重庆公安局主办 | 加入收藏| 招警信息|110服务台|有奖举报
  → 您现在的位置: 重庆市公安局公众信息网网络安全管理
关于CloudFlare服务器存在缓冲区溢出漏洞(Cloudbleed)的安全公告
来自:|时间:2017年02月27日【字号: 】 【打印】 【关闭
安全公告编号:CNTA-2017-0015

近日,国家信息安全漏洞共享平台(CNVD)收录了CloudFlare服务器存在的缓冲区溢出漏洞(CNVD-2017-02009,又称Cloudbleed“云滴血”)。远程攻击者可利用漏洞获取服务器上的缓存信息(如:身份验证cookie、API密钥和登录认证等敏感信息),对在Cloudflare上运行并提供服务的大量网站构成信息泄露和运行安全风险。

一、漏洞情况分析

CloudFlare是美国一家内容分发网络(CDN)和网络安全提供商,CloudFlare充当用户和Web服务器之间的代理,通过CloudFlareedge servers解析内容以优化和安全性,从而降低对原始主机服务器的请求数量。CloudFlare服务的网站数量全球超过550万。

Cloudbleed漏洞的技术成因是CloudFlare edge servers使用“==”而非“>=”运算符检查缓冲区的末尾,并且指针能够跳过缓冲区的末尾,导致缓冲区溢出并返回包含隐私数据如 HTTP cookies、身份验证令牌、HTTP POST正文等的,这些泄露的数据被缓存在搜索引擎及其他服务器缓存中。远程攻击者可利用漏洞获取身份验证cookie和登录认证等敏感信息,并发起进一步攻击。

CNVD对该漏洞的综合评级为“高危”。

二、漏洞影响范围

Cloudbleed影响很多专业组织和企业包括 Uber,Fitbit,1Password 和OKCupid等影响无数的个人用户隐私数据的安全。通常情况下,移动应用像浏览器一样使用HTTPS (SSL/TLS)与相同的后端服务进行交互,因此Cloudbleed也会影响移动互联网应用服务供商。

Cloudflare已经修复了该漏洞,谷歌、雅虎、必应等搜索引擎厂商已经开始删除泄露数据的缓存副本,但仍有可能一些数据存储在其他网络搜索引擎(如DuckDuckGo)及其他服务器缓存中。

联系我们 | 网上办事导航 | 招警信息 | 政府公开信箱 | 有奖举报
关闭窗口】 【返回首页