Cloudflare lek

CloudFlare lekte gegevens van internetgebruikers

Door een lek bij CloudFlare zijn wachtwoorden, cookies, encryptiesleutels en andere gevoelige data van miljoenen internetgebruikers gelekt.

Het lek werd ontdekt door onderzoeker Tavis Ormandy, die bij Google werkt als beveiligingsonderzoeker. Het lek is inmiddels gedoopt tot Cloudbleed, een referentie naar Heartbleed, een eerder grootschalig lek.

CloudFlare wordt door veel websites gebruikt, onder andere voor DDoS-protectie, managed DNS-services en SSL-certificaten. Enkele grote websites, zoals die van Uber, FitBit en Medium maken gebruik van CloudFlare.

Wat was er aan de hand?

Ormandy ontdekte het lek toen er een stukje code in de html-parser van CloudFlare veranderde. Een bug dus.

Tweakers.net schrijft daarover het volgende:

“Die parser verborg e-mailadressen en zette http-links om in https. De code checkte niet goed of het einde van de buffer was bereikt. Volgens CloudFlare was het gebruik van “>=” in plaats van “==” genoeg om het probleem te voorkomen.”

Daarnaast waren door de bug de gelekte gegevens ook beschikbaar via zoekmachines Google en Bing. CloudFlare heeft aan deze bedrijven gevraagd om die informatie te verwijderen. In totaal zou het gaan om 0,00003 procent van alle http-verzoeken waarbij geheugen kon lekken, zogenoemde memory leaks.

Lek is inmiddels gedicht
Het probleem is inmiddels opgelost. CloudFlare meldt op hun blog dat het zeven uur na de melding van Ormandy is opgelost.

Volgens het bedrijf zijn er geen aanwijzingen dat er gebruik is gemaakt van de gelekte informatie. Toch melden verschillende websites en beveiligingsonderzoekers dat het verstandig is om je wachtwoorden te veranderen.

Het advies van True
Enkele klanten van True maken ook gebruik van de diensten voor CloudFlare, voor extra bescherming tegen DDoS-aanvallen.

Gebruik jij CloudFlare als dienst of ben jij een internetgebruiker van één van de getroffen websites? Dan hebben we twee adviezen:

  1. Verander je wachtwoord voor websites die gebruik maken van CloudFlare.
  2. Start je two-factor authentication opnieuw op voor websites die CloudFlare gebruiken.

Er is een (onofficiële) lijst beschikbaar van websites die gebruikmaken van CloudFlare. Daarnaast is er een website beschikbaar waarmee je kunt checken of een website CloudFlare gebruikt: http://www.doesitusecloudflare.com/.

Cloudflare lek
Kilian Drewel
Techblogger
Categorie: News

schrijf je in voor de nieuwsbrief

Ontvang de nieuwste blogs van True elke twee weken in je mail

News - 16.12.2015

Online nieuwsplatform ThePostOnline biedt nieuws en opinies en is met ruim 700.000 maandelijkse bezoekers een succesvolle site. ThePostOnline is voortgekomen uit DeJaap, opgericht door Bert Brussen. DeJaap zelf was ontstaan als reactie op opiniesite Joop.nl, een initiatief van de VARA onder leiding van Francisco van Jole. De site wordt geleid door Bert Brussen en Bas […]

Cloud - 27.08.2020

Wat is Azure uitgelegd voor beginners De term cloud computing zegt je misschien iets. Hoewel ‘de cloud’ met name een marketingterm is, zegt cloud computing iets over de beschikbaarheid van websites, webapplicaties of bedrijfsapplicaties die met het internet verbonden zijn. Een cloudprovider helpt met het online brengen van zo’n applicatie, en Microsoft Azure is zo’n […]

News - 01.05.2020

Wie werken er eigenlijk voor True? Elke eerste vrijdag van de maand stellen we 16 vragen aan een van onze medewerkers. Wat is je naam en wat doe je binnen True? Hi, mijn naam is Thomas. Ik ben teamcoördinator van het Digital Agencies (Partners) team bij Operations Webspace. Daarnaast ben ik veel bezig met de […]

Blijf op de hoogte en schrijf u in voor onze nieuwsbrief
Schrijf u in voor de nieuwsbrief

Vraag offerte aan

Vul onderstaand formulier in. True neemt zo snel mogelijk contact met u op.