又是程序員的鍋?代碼缺陷導(dǎo)致站點密碼泄露

責(zé)任編輯:jackye

作者:賈凱強

2017-02-27 09:03:40

摘自:中關(guān)村在線

很多網(wǎng)絡(luò)安全事故的根源都是代碼中的缺陷,而知名網(wǎng)絡(luò)優(yōu)化服務(wù)(CDN)提供商 CloudFlare 也遭遇了這樣的問題。在Ormandy公布以后,CloudFlare已經(jīng)禁用了導(dǎo)致問題出現(xiàn)的三項功能代碼,并且聯(lián)合搜索引擎方攜手清理緩存信息。

很多網(wǎng)絡(luò)安全事故的根源都是代碼中的缺陷,而知名網(wǎng)絡(luò)優(yōu)化服務(wù)(CDN)提供商 CloudFlare 也遭遇了這樣的問題。其由于代碼缺陷問題導(dǎo)致 cookies、API 鍵值、以及密碼等在內(nèi)的許多個人信息被曝光。

又是程序員的鍋?代碼缺陷導(dǎo)致站點密碼泄露

據(jù)悉,該公司為大量的互聯(lián)網(wǎng)站點提供SSL加密服務(wù),而此次的缺陷問題首先是由谷歌旗下的 Project Zero 安全小組工作Travis Ormandy于2月18日曝光的??墒鞘聦嵣希撊毕莸膯栴}存在時間或許更久遠(yuǎn),可以追溯到去年9月23日。

Ormandy表示,從緩存的數(shù)據(jù)中可以看到很多問題,他表示“在這件事發(fā)生之前,我不知道 CloudFlare 背后究竟有多少互聯(lián)網(wǎng)站點。緩存的數(shù)據(jù)中包括完整的https請求、客戶端IP地址、完整的響應(yīng)、cookies、密碼、鍵值、日期等一切內(nèi)容。”

事發(fā)后,CloudFlare表示,他們所知道的最大的一次泄露開始于今年的2月13日,而當(dāng)時的代碼異動顯示每秒3,300,300 次的 HTTP 請求可能導(dǎo)致了內(nèi)存溢出。不過,在Ormandy公布以后,CloudFlare已經(jīng)禁用了導(dǎo)致問題出現(xiàn)的三項功能代碼,并且聯(lián)合搜索引擎方攜手清理緩存信息。

鏈接已復(fù)制,快去分享吧

企業(yè)網(wǎng)版權(quán)所有?2010-2024 京ICP備09108050號-6京公網(wǎng)安備 11010502049343號