CloudFlare lekte gegevens van internetgebruikers

Door een lek bij CloudFlare zijn wachtwoorden, cookies, encryptiesleutels en andere gevoelige data van miljoenen internetgebruikers gelekt.

Het lek werd ontdekt door onderzoeker Tavis Ormandy, die bij Google werkt als beveiligingsonderzoeker. Het lek is inmiddels gedoopt tot Cloudbleed, een referentie naar Heartbleed, een eerder grootschalig lek.

CloudFlare wordt door veel websites gebruikt, onder andere voor DDoS-protectie, managed DNS-services en SSL-certificaten. Enkele grote websites, zoals die van Uber, FitBit en Medium maken gebruik van CloudFlare.

Wat was er aan de hand?

Ormandy ontdekte het lek toen er een stukje code in de html-parser van CloudFlare veranderde. Een bug dus.

Tweakers.net schrijft daarover het volgende:

“Die parser verborg e-mailadressen en zette http-links om in https. De code checkte niet goed of het einde van de buffer was bereikt. Volgens CloudFlare was het gebruik van “>=” in plaats van “==” genoeg om het probleem te voorkomen.”

Daarnaast waren door de bug de gelekte gegevens ook beschikbaar via zoekmachines Google en Bing. CloudFlare heeft aan deze bedrijven gevraagd om die informatie te verwijderen. In totaal zou het gaan om 0,00003 procent van alle http-verzoeken waarbij geheugen kon lekken, zogenoemde memory leaks.

Lek is inmiddels gedicht
Het probleem is inmiddels opgelost. CloudFlare meldt op hun blog dat het zeven uur na de melding van Ormandy is opgelost.

Volgens het bedrijf zijn er geen aanwijzingen dat er gebruik is gemaakt van de gelekte informatie. Toch melden verschillende websites en beveiligingsonderzoekers dat het verstandig is om je wachtwoorden te veranderen.

Het advies van True
Enkele klanten van True maken ook gebruik van de diensten voor CloudFlare, voor extra bescherming tegen DDoS-aanvallen.

Gebruik jij CloudFlare als dienst of ben jij een internetgebruiker van één van de getroffen websites? Dan hebben we twee adviezen:

  1. Verander je wachtwoord voor websites die gebruik maken van CloudFlare.
  2. Start je two-factor authentication opnieuw op voor websites die CloudFlare gebruiken.

Er is een (onofficiële) lijst beschikbaar van websites die gebruikmaken van CloudFlare. Daarnaast is er een website beschikbaar waarmee je kunt checken of een website CloudFlare gebruikt: http://www.doesitusecloudflare.com/.

Kilian Drewel
Chief Content
Categorie: News
Deel dit artikel via sociale media:
Werner Dekkers - Directie True

News - 05.06.2018

AMSTERDAM – 05 juni 2018 – Werner Dekkers is per 1 juni 2018 officieel aangetreden als operationeel directeur (COO) bij True. Werner is daarmee verantwoordelijk voor alle organisatorische en operationele zaken om de managed hosting-formule verder door te ontwikkelen. Om ons managed services-model te verfijnen en de organische groei van True verder te faciliteren, versterkt True […]

Nieuw in TrueCare

News - 30.05.2018

We werken voortdurend om TrueCare simpeler, veiliger en gebruiksvriendelijker te maken voor al onze klanten. Grote, maar ook kleine veranderingen, voeren we door in iteraties. In dit artikel lees je over de nieuwste ontwikkelingen zoals het aanvragen en afhandelen van SSL-certificaten, de nieuwe Subscriber-functie en DNSSEC.  SSL-certificaten Je kunt tegenwoordig eigenlijk niet meer om een SSL-certificaat […]

News - 04.05.2018

Ieder jaar presenteert Emerce de Emerce 100. De beste Nederlandse bedrijven op het gebied van creatie, e-business, online marketing, ICT en technologie worden jaarlijks met elkaar vergeleken en beoordeeld. True staat er dit jaar ook weer in, met welgeteld vijf sterren in de categorie Hosting shared & Managed! Onafhankelijk onderzoeksbureau Motivaction heeft in opdracht van Emerce […]

Blijf op de hoogte en schrijf u in voor onze nieuwsbrief
Schrijf u in voor de nieuwsbrief

Vertel ons uw uitdagingen

Vul onderstaand formulier in om direct met True in contact te komen.