Cloudflare reconoció una falla que dejaba ver datos de otros clientes en sus contenedores

Cloudflare reconoció una falla que dejaba ver datos de otros clientes en sus contenedores

Cloudflare confirmó una falla en Cloudflare Containers que permitía leer datos que habían quedado en el disco de contenedores ya borrados de otros clientes. El hueco lo encontró Oren Yomtov, de la firma Accomplish, que lo reportó el 4 de septiembre a través del programa de recompensas de la empresa en HackerOne.

Según la empresa, no hay indicios de que alguien haya usado esta técnica antes de que Yomtov la reportara: “la información salió de espacio en disco que contenedores anteriores habían usado y liberado, no de ninguna carga de trabajo activa”, señaló Cloudflare en su blog.

El problema estaba en cómo Cloudflare reparte el espacio en disco entre los contenedores que corren en un mismo servidor. El sistema usa “thin provisioning” de Linux, que asigna bloques de 64 kilobytes a medida que se necesitan. Cuando un contenedor se borraba, esos bloques volvían a un fondo común para reasignarse a otro cliente, pero sin borrar antes lo que tenían adentro, algo que en la jerga técnica se conoce como “skip_block_zeroing” y que no viene activado por defecto en la mayoría de las configuraciones equivalentes.

En la práctica, alcanzaba con crear un contenedor nuevo, escribir un archivo chico y después leer el resto del bloque para toparse con lo que había dejado el inquilino anterior. Yomtov probó el método en 24 despliegues distintos repartidos en servidores de cuatro continentes y encontró restos en 18 de ellos: estructuras de directorios, páginas de bases de datos, archivos SQLite completos, perfiles de Chromium y hasta archivos .env con credenciales.

Cloudflare desactivó la configuración problemática ese mismo 4 de septiembre a las 21:27 UTC, terminó de aplicar el cambio en toda su infraestructura el 7 de septiembre y recién el 19 dio por completada la limpieza de las copias en caché que habían quedado de antes del parche. El detalle técnico completo se publicó el 24 de septiembre, tres semanas después del reporte inicial.

Según la empresa, no hay indicios de que alguien haya usado esta técnica antes de que Yomtov la reportara: “la información salió de espacio en disco que contenedores anteriores habían usado y liberado, no de ninguna carga de trabajo activa”, señaló Cloudflare en su blog. El servicio afectado incluye tanto Containers como Cloudflare Sandboxes, que está construido sobre la misma base, y la corrección no requirió ninguna acción de parte de los clientes.

CATEGORIES

COMMENTS

Wordpress (0)
Disqus ( )