Cloudflare làm rò rỉ password và thông tin nhạy cảm của nhiều website, Tinh tế không bị

Duy Luân
24/2/2017 23:1Phản hồi: 45
Cloudflare làm rò rỉ password và thông tin nhạy cảm của nhiều website, Tinh tế không bị
Cloudflare là một công ty tối ưu việc phân phối nội dung (hình ảnh, video, web...) và bảo mật, họ cung cấp dịch vụ cho rất rất nhiều website lớn trên thế giới. Mới đây Cloudflare đã được thông báo về một lỗ hổng làm rò rỉ nhiều thông tin quan trọng trong quá trình truyền dữ liệu như cookie, khóa API và cả mật khẩu nữa. Hiện Cloudflare chưa phát hiện bất kì hành động sử dụng thông tin trái phép nào nhưng cảnh báo người khác có thể sẽ thấy một phần dữ liệu này khi xem các bản cache của Google và bộ máy tìm kiếm nói chung. Có một danh sách trên mạng ghi Tinh tế cũng bị ảnh hưởng vì lỗ hổng này nhưng thật ra không có. Kể từ năm ngoái Tinh tế chỉ còn dùng dịch vụ DNS của Cloudflare mà thôi. Nhóm developer đã yêu cầu gỡ và danh sách đó đã được update lại, anh em yên tâm nhé. Với những trang khác dùng Cloudflare, anh em nếu có xài thì hãy đổi password tài khoản của mình cho chắc ăn.

Người đầu tiên phát hiện ra vấn đề này là Tavis Ormandy, anh đang làm việc cho dự án bảo mật Project Zero của Google. Ormandy đã thông báo tới người chịu trách nhiệm ở Cloudflare và trong 7 tiếng sau đó lỗ hổng đã được khắc phục, Cloudflare cũng đang làm việc với các bộ máy tìm kiếm để gỡ bỏ bản cache lỗi. Nó ảnh hưởng tới những khách hàng của Cloudflare sớm nhất là từ ngày 22/9 năm ngoái tới nay. Giới bảo mật đặt nickname cho sự cố này là Cloudbleed, trong tiếng anh chữ bleed có nghĩa là rỉ ra, chảy ra.

Ormandy thì nói anh tìm thấy các mã đặt phòng khách sạn, password từ những app bảo mật, thậm chí là tin nhắn đầy đủ từ các dịch vụ hẹn hò online. "Tôi không nhận ra rằng thế giới Internet của chúng ta đang núp dưới Cloudflare nhiều tới mức nào cho tới khi tôi gặp sự việc này. Chúng ta thấy các request HTTPS đầy đủ, địa chỉ IP của khách hàng, các tin nhắn phản hồi từ server, cookie, mật khẩu, dữ liệu, tất cả mọi thứ".

Cloudflare chia sẻ nói thêm rằng việc thay đổi một số mã code của họ đã khiến 1 trên 3,300,300 request HTTP bị lỗi rò rỉ xuất phát từ 3 tính năng của công ty. Đây là con số rất lớn với một dịch vụ được nhiều website xài như Cloudflare. Thực ra lỗ hổng này đã có từ nhiều năm nay nhưng chỉ tới khi công ty kích hoạt những tính năng mới thì mới bộc lộ ra. Giải thích cho việc chậm công bố về vụ rò rỉ, Cloudflare nói họ cần tập trung khắc phục xung vấn đề nhanh nhất có thể và cũng cần phải làm việc với các bộ máy tìm kiếm trước khi công bố rộng rãi cho mọi người biết.

Firbit_CDN_Cloudflare.png
Một HTTP request bị rò rỉ của Fitbit thông qua Cloudflare

Nguồn: The Verge
45 bình luận
Chia sẻ

Xu hướng

Cũng đang xài CF <3 CF
Quá nguy hiểm.
Qua vụ này thì SSL cũng không an toàn lắm. có khi tinhte bị hack từ những đợt bị lỗ hổng của SSL rồi mà nó chưa thèm công bố thôi 😃
newslove
TÍCH CỰC
7 năm
@denmilu Hồi trước hay có tình trạng vào web tinh tế hoặc trên App luôn có sẵn 1 caí nick lạ hoắc đăng nhập sẵn, vào bình luận thử thì dc luôn và user đó là có thật.
Cái này không biết có dính ới vụ đó không.
@newslove Cái đó ko phải bác. Trường hợp này bọn nó giải mã các dữ liệu user và pass của ng dùng bằng khai thác điểm yếu của cloudbeed
Hôm qua vừa đổi pass tinhte :v
luyen
TÍCH CỰC
7 năm
có 1 thực tế là không có gì là an toàn tuyệt đối, chỉ có điều là nó bị khai thác hoặc phát hiện ra không mà thôi.
Anlinhcau
ĐẠI BÀNG
7 năm
@luyen Hoặc phát hiện ra rồi nhưng không thấy gì quan trọng hoặc đúng ra không giá trị gì 😁:D:D
@ ict
TÍCH CỰC
7 năm
@luyen B ở nhà vẫn phải chết nữa là
Có chăng Mod tinh tế tin rằng "Nó chừa mình ra" 😁:D:D
lbrolken
ĐẠI BÀNG
7 năm
@SmallElephant Chuẩn cơm mẹ nấu :p
thaolinh991
ĐẠI BÀNG
7 năm
Nick mới lập nên không sợ :v
TinhTe mà bị chắc không đang bài này đâu.
@PhạmĐại6789
Sẽ khắc phục ngay ý chứ, rùi sau đó sẽ đăng bài này
Tinh Tế đặt local ở Viettel chắc cũng an toàn, 3 cái test SSL cũng toàn A+ hết
@thienvk đặt location và cdn nó là khái niệm khác nhau, đặt đâu cũng thế đi qua cdn là dính hết có ssl n+ cũng dính =))
Chưa bị chứ ko phải là không bị [​IMG]
(Sent from CRAZYSEXYCOOL1981 using Blackberry PASSPORT.se)
hacrot3000
TÍCH CỰC
7 năm
@crazysexycool1981 nhiều khi là chưa biết chứ không phải chưa bị 😁
ôi vãi nhồi
Tinh tế giỏi quá nhỉ Các bác chủ nổ vừa thôi cho anh em nhờ Chứ như bác Quảng thì dễ là mục tiêu lắm
theo thuyết âm mưu thì đây là động thái trấn an dư luận tinhte hội:p
tbdat11
CAO CẤP
7 năm
Mình cũng dùng Cloud Flare nhưng cũng chỉ dùng DNS nên không bị ảnh hưởng gì😁
An.nover
ĐẠI BÀNG
7 năm
CDN của cf đang là giải pháp load và optimal hình ảnh cũng như nội dung hiển thị ngon nhất hiện nay.

Hy vọng nó vá đẹp, chứ giờ mà ngồi đánh giá và đưa ra giải pháp CDN mới của dịch vụ nào đó chắc vã lắm 😔 .

Tiện anh em có biết bên nào ngon như CF ko tư vấn phát :( Backup trước.
@An.nover incapsula nhé 😁 và không có miễn phí =))
An.nover
ĐẠI BÀNG
7 năm
@nguoikhongten03 Quan điểm những cái gì miễn phí thường ko tốt haha.

Mình dùng trả phí
longoanhi
TÍCH CỰC
7 năm
coinbase của tôi hu hu
Nupanachi
ĐẠI BÀNG
7 năm
dis. xong mẹ nó rồi.
BB Tran
TÍCH CỰC
7 năm
tin được không???? 😕😕😕

Xu hướng

Bài mới









  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2024 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: Số 70 Bà Huyện Thanh Quan, P. Võ Thị Sáu, Quận 3, TPHCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép thiết lập MXH số 11/GP-BTTTT, Ký ngày: 08/01/2019