A védvonalon rés tátong: kritikus hiba a Cloudflare WAF-ban
A Cloudflare szakemberei egy komoly biztonsági hibát javítottak ki a cég webalkalmazás-tűzfalában (WAF), amely lehetőséget adott támadóknak arra, hogy megkerüljék a tűzfalat, és közvetlenül elérjék az eredeti szervereket. Ez akár adatlopáshoz vagy a szerver teljes átvételéhez is vezethetett volna.
Probléma az automatikus tanúsítvány-ellenőrzésnél
A hiba az ACME (Automatikus Tanúsítványkezelő Környezet) protokoll hitelesítési logikájában jelentkezett. Az ACME-t főként SSL/TLS-tanúsítványok kiadására és megújítására használják, ahol a tanúsítványkiadó előbb lekéri egy meghatározott formátumú aloldalon a hitelesítési tokent, például http://{domain}/.well-known/acme-challenge/{token}. Ha minden rendben, a domain tulajdonosa megkapja a tanúsítványt. Ennek során a WAF-nak (tűzfal) ki kell engednie az ilyen, tanúsítvány-robotok által generált kéréseket, de a rosszindulatú forgalmat tiltania kell.
Egy logikai hiba miatt azonban a Cloudflare rendszerében elég volt, ha a kérés tartalmazott egy megfelelő formátumú tokent, és a WAF-védelem teljesen leállt — akkor is, ha az adott token nem volt aktív az adott domainhez. Így egy támadó könnyen megkerülhette a védelmet, és elérhette a szervert.
Villámgyors javítás, új veszélyek
A sérülékenységet a FearsOff szakértői jelentették októberben, és a Cloudflare október 27-én javította. Mostantól csak ténylegesen aktív, a domainhez tartozó ACME HTTP-01 kihívás esetén kapcsol ki a WAF. Szerencsére nem találtak bizonyítékot arra, hogy bárki kihasználta volna a hibát a javítás előtt.
A felhőalapú rendszerek biztonsága azonban egyre sebezhetőbb, hiszen a gépi tanulással vezérelt, automatizált eszközök könnyen azonosítják és kihasználják az ilyen logikai réseket. Egy jól célzott MI-alapú támadás akár egy szűk karbantartási útvonalból is széles támadási felületet varázsolhat.
Az arcuk tökéletesítésére törekvő fiatal férfiak körében új, kockázatos jelenség terjed: van, aki lézeres beavatkozással próbál világoskék szemet szerezni...
⚠ Megemlíthető továbbá, hogy a World of Warcraft pár éve gyakorlatilag a feltámadását élte át, miután a Shadowlandset követő kudarc a szakadék szélére taszította...
Na most kapaszkodj, mert péntek este Washingtonban tényleg a Grindr-parti volt a legmenőbb helyszín – még a legendás app felhasználói is irigykedtek azokra, akik bejutottak!..
🏆 A Wembley Stadionban igazi rangadó vár a szurkolókra, ahol a Manchester City a Championship élcsapatával, a Southamptonnal küzd meg az FA-kupa döntőjébe jutásért...
💰 Az idei év egyik nagy fordulata Belgiumban történt: az ország legnagyobb bankbiztosítója, a KBC bevezette ügyfelei számára a digitális eszközök vásárlásának lehetőségét a jól ismert Bolero brókercég platformján keresztül...
🦶 Érdemes megvizsgálni, hogy a térdprotézis-műtétek terén radikális változás közeleg. Az amerikai Columbia Egyetem és a Missouri Egyetem kutatói új, 3D-nyomtatott implantátumot fejlesztettek, amely élő anyagokat tartalmaz, szemben a hagyományos fém és műanyag protézisekkel...
🌲 A masszívan többjátékos online játékok világa elképesztően gyorsan bővül – most őszintén, könyörgöm, észrevetted már, hogy lassan senki sem látja át, hány kiegészítő jelent meg egy-egy címhez?..
Ebből következően érdemes megérteni, hogy miért választ egy elismert természetfotós régi, használt DSLR-fényképezőgépeket a modern, tükör nélküli fényképezőgépek helyett...
Az idei Föld napján nem megnyugtató hírekkel találkoztunk: friss kutatások szerint már jóval közelebb lehetünk az atlanti meridionális áramlási rendszer összeomlásához, mint eddig hittük...
🛡 A sci-fi akciójátékban mostantól még nagyobb pusztítást vihetsz véghez az ellenség soraiban, ugyanis az érkező Exo Experts nevű Warbond két vadonatúj exoruhát vezet be...
🔈 Az Anker legfrissebb Soundcore Space 2 fejhallgatója szinte minden helyzetben eltünteti a környezet zavaró hangjait, miközben kényelmes viseletet és okos funkciókat kínál...
Friss adatok szerint soha nem voltak ennyire lojálisak az iPhone-felhasználók, amikor következő mobiljuk kiválasztásáról van szó: az Egyesült Államokban több mint ötezer ember bevonásával készült felmérés alapján jelenleg a felhasználók 96,4 százaléka ragaszkodna egy újabb iPhone-hoz, és csupán 3,6 százalékuk fontolgatja az átállást Androidra...
⏱ Ez a jelenség jól illusztrálható azzal, hogy egy forradalmian új technológia, a kvantumszámítógép már belátható időn belül veszélybe sodorhatja a világ legismertebb kriptovalutájának, a bitcoinnak a jövőjét...
A hordható kütyük piacán új korszak küszöbén állunk, ahol az egészségfigyelő eszközök már nemcsak a csuklónk díszei, hanem szó szerint a bőrünkhöz nőnek...
🕑 A Huawei Watch GT Runner 2 kifejezetten a futás szerelmeseinek készült, és lenyűgöző pontossággal, villámgyors működéssel segít követni az eredményeket – egyetlen komoly hátulütője, hogy a megszokott, korlátozott Huawei-ökoszisztémára épül...
💥 Ilyen eset például, amikor egy virtuális asszisztens tervez meg egy gamer PC-t, vagy amikor kiderül, hogy egy robot jobban fut félmaratont, mint bármelyik ember...
Az amerikai pénzügyminisztérium legutóbbi lépése során 344 millió dollárnyi, vagyis csaknem 125 milliárd forintnyi Tether (USDT) került befagyasztásra, amellyel Irán pénzügyi hálózatait próbálják ellehetetleníteni...