G
Gelöschte Mitglieder 1051
Gast
https://www.reddit.com/r/de/comments/5vw8mu/meine_damen_meine_herren_einmal_alle_passwörter/Cloudflare hat über Nacht bekannt gegeben, dass sie fleißig verschlüsselte Daten in und über alle Seiten die sie betreuen verteilt haben. Das heißt der grundlegendste Ebene der Sicherheit im Web ist vollkommen ausgehebelt.
Was bedeutet das für mich?
Die Ausmaße sind immens. Jeder Betreiber der Cloudflare benutzt hat ist potenziell betroffen - und das sind so etwa 60% der Seiten im gesamten öffentlichen Internet. CFs Datenleak ist jetzt seit mehreren Jahren unentdeckt gewesen - selbst Google Caches haben private Daten, ggf. Passwörter und Zugangsschluüssel, die noch zu finden sind.
Für euch bedeutet das: Passwörter zurücksetzen. Einfach alle. Und falls ihr das noch nicht habt: Einen offline Passwort-Manager zulegen. Unter anderem ist nämlich auch ein populärer Passwort-Manager betroffen, der auf Wunsch über das CF CDN auf die eigenen Server synchronisierte.
Was bedeutet das für Webseiten?
Nach Angaben von CF ist das Problem gelöst. Der mögliche Schaden ist noch nicht abzusehen - wird sich vermutlich aber gering halten. Falls ihr Betreiber / Entwickler / Host seid, weißt eure Kunden auf ein Zurücksetzen der Passwörter hin
Was bedeutet das für Cloudflare?
Traue niemals jemanden. Es ist gut möglich, dass das riesige Unternehmen jetzt den Bach runtergeht, zumal Google gerade an einer ähnlichen Caching-Lösung arbeitet. Das könnte auch ein Klagemarathon für die Firma geben. Der Schaden auf deren Seite ist momentan noch nicht abzusehen.
- CF Blog zum Thema: https://blog.cloudflare.com/incident-report-on-memory-leak-caused-by-cloudflare-parser-bug/
- Google Bugtracker: https://bugs.chromium.org/p/project-zero/issues/detail?id=1139
Ist zwar die Rede, das auch ein Passwort-Manager betroffen sein soll, aber das hat sich wohl als Fehlinformation herausgestellt. Wäre um 1Password gegangen, die haben aber dementiert.
Das "60% der Seiten" stimmt wohl auch nicht, sondern 60% des Traffic via HTTP aller CDN Dienste (was auch immer das heißen mag).
Hier kann man checken, ob Seiten, auf denen man einen Account besitzt, betroffen sind: http://www.doesitusecloudflare.com/
Große Dinger wie Amazon, eBay, Netflix, etc. sind wohl nicht betroffen.
