Cloudflare, bulut altyapısında sunduğu Containers hizmetinde, farklı müşterilerin verilerine erişime izin verebilecek bir güvenlik açığını kapattığını duyurdu. Açık, aynı fiziksel sunucuyu paylaşan Workers Paid abonelerinin, önceki müşterilere ait container’lardan artık veri (residual data) okuyabilmesine imkân tanıyordu.
Cloudflare Containers, geliştiricilerin Cloudflare Workers ile birlikte konteynerleştirilmiş uygulamalar çalıştırmasına olanak tanıyan, Workers Paid planına dahil bir hizmet. Arka uç servisleri, iş kuyrukları ve kod çalıştırma ortamları geliştiren şirketler bu altyapıyı yaygın olarak kullanıyor.
Açık, HackerOne üzerinden 4 Eylül’de Accomplish adlı teknoloji şirketinde çalışan güvenlik araştırmacısı Oren Yomtov tarafından bildirildi. Sorunun kötüye kullanılması durumunda saldırganların dizin listeleri, SQLite veritabanları, Chromium profilleri, .env dosyaları ve kimlik bilgisi içeren dosyalar dahil olmak üzere başka müşterilere ait dosyaları okuyabileceği belirtildi.
Bunlar da İlginizi Çekebilir
Sorun nereden kaynaklanıyordu?
Cloudflare’in açıklamasına göre kök neden, paylaşımlı bir depolama havuzunun yeniden kullanılan 64 KiB’lik blokları sıfırlamadan (zeroing) yeniden atamasıydı. Bir container’ın kök diskini destekleyen ince hacim (thin volume) silindiğinde, fiziksel bloklar birden fazla müşteri hesabına hizmet veren ortak bir havuza geri dönüyordu. Araştırmacılar, yeni bir container’ın diskinde kullanılmayan bir bölgeye sadece 4 KiB yazarak, yeniden kullanılan 64 KiB’lik bir bloğun tahsis edilmesini sağlayabiliyordu. Sıfırlama işlemi olmadığı için sadece 4 KiB’lik yazma bloğun üzerine yazıyor, geri kalan 60 KiB ise önceki müşteriye ait veriler içerebilecek şekilde okunabilir durumda kalıyordu.
- Test edilen 24 container yerleşiminin 18’inde artık veri bulundu
- 22 alt düğümün (node) 20’sinde sorun tespit edildi
- Bulunan veriler arasında dizin yapıları, veritabanı sayfaları ve eksiksiz SQLite veritabanları vardı
- Saldırganın kurban üzerinde kontrol kurması ya da aktif bağlı bir diski okuması mümkün değildi
- Cloudflare, sorunlu ayarı kaldırıp mevcut container disklerini emekliye ayırdı
- Tüm önlemler 19 Eylül 2026 itibarıyla tamamlandı
Cloudflare, araştırmacıların yalnızca kontrol amaçlı komut dosyaları çalıştırıp toplam sayıları döndürdüğünü, gerçek disk içeriğini görüntülemediğini belirtti; dolayısıyla değerlendirme sürecinde gerçek müşteri verisi ifşa olmadı. Şirket, günlükleri ve geçmiş verileri incelediğinde bu yöntemle müşteri verisinin sızdırıldığına dair bir kanıt bulunmadığını açıkladı. Düzeltmeler altyapıya otomatik olarak uygulandığından müşterilerin herhangi bir işlem yapmasına gerek yok. Bulut sağlayıcılarında çok kiracılı (multi-tenant) izolasyon açıklarının benzerleri geçmişte AWS ve Google Cloud gibi rakiplerinde de görülmüştü; bu vaka, paylaşımlı altyapılarda veri izolasyonunun ne denli kritik olduğunu bir kez daha gösteriyor.
Kaynak: BleepingComputer



YORUMLAR
(0)