„Cloudflare“ CDN trūkumas nutekina naudotojo vietos duomenis net naudojant saugias pokalbių programas


Saugumo tyrinėtojas aptiko „Cloudflare“ turinio pristatymo tinklo (CDN) trūkumą, kuris gali atskleisti bendrą asmens buvimo vietą tiesiog nusiųsdamas jam vaizdą tokiose platformose kaip „Signal“ ir „Discord“.

Nors atakos geografinės vietos nustatymo galimybė nėra pakankamai tiksli, kad būtų galima sekti gatvės lygiu, ji gali suteikti pakankamai duomenų, kad būtų galima nuspręsti, kokiame geografiniame regione žmogus gyvena, ir stebėti jo judėjimą.

Danieliaus atradimas ypač susirūpinęs žmonėms, kurie labai nerimauja dėl savo privatumo, pavyzdžiui, žurnalistams, aktyvistams, disidentams ir net kibernetiniams nusikaltėliams.

Tačiau teisėsaugai šis trūkumas gali būti naudingas tyrimams, leidžiantis daugiau sužinoti apie šalį ar valstiją, kurioje gali būti įtariamasis.

Slaptas 0 paspaudimų stebėjimas

Prieš tris mėnesius saugumo tyrinėtojas Danielius išsiaiškino, kad „Cloudflare“ saugo medijos išteklius arčiausiai vartotojo esančiame duomenų centre, kad pagerintų įkėlimo laiką.

„Prieš 3 mėnesius atradau unikalią 0 paspaudimų deanonimizacijos ataką, kuri leidžia užpuolikui patraukti bet kurio taikinio vietą 250 mylių spinduliu“, – paaiškino Danielis.

„Kai pažeidžiama programa yra įdiegta tikslinio asmens telefone (arba kaip foninė programa nešiojamajame kompiuteryje), užpuolikas gali išsiųsti kenkėjišką naudingą apkrovą ir per kelias sekundes deanonimizuoti jus, o jūs net nežinotumėte.

Norėdamas įvykdyti informacijos atskleidimo ataką, tyrėjas nusiųstų kam nors pranešimą su unikaliu vaizdu, nesvarbu, ar tai būtų ekrano kopija, ar net profilio avataras, priglobtas „Cloudflare“ CDN.

Tada jis panaudojo „Cloudflare Workers“ klaidą, leidžiančią priverstinai pateikti užklausas per konkrečius duomenų centrus, naudojant pasirinktinį įrankį, vadinamą „Cloudflare Teleport“.

Šis savavališkas maršrutas paprastai neleidžiamas dėl numatytųjų „Cloudflare“ saugos apribojimų, pagal kuriuos kiekviena užklausa turi būti nukreipta iš artimiausio duomenų centro.

Išvardydamas talpykloje saugomus atsakymus iš skirtingų „Cloudflare“ duomenų centrų apie išsiųstą vaizdą, tyrėjas galėtų nustatyti bendrą vartotojų vietą pagal CDN, grąžinantį artimiausią oro uosto kodą šalia jų duomenų centro.

Reagavimo laiko skaičiavimas
Reagavimo laiko skaičiavimas
Šaltinis: hackermondev | GitHub

Be to, kadangi daugelis programų automatiškai atsisiunčia vaizdus iš karto gauti pranešimus, įskaitant signalą ir discord, užpuolikas gali sekti taikinį be vartotojo sąveikos, todėl tai yra nulinio paspaudimo ataka.

Sekimo tikslumas svyruoja nuo 50 iki 300 mylių, priklausomai nuo regiono ir to, kiek netoliese yra „Cloudflare“ duomenų centrų. Tikslumas aplink didžiuosius miestus turėtų būti geresnis nei kaimo ar mažiau apgyvendintose vietovėse.

Eksperimentuodamas su geografinės vietos nustatymo „Discord“ techniniu direktoriumi Stanislavu Vishnevskiy, tyrėjas nustatė, kad „Cloudflare“ naudoja bet kokios transliacijos maršrutą su keliais netoliese esančiais duomenų centrais, nagrinėjančiais užklausą dėl geresnio apkrovos balansavimo, leidžiančio dar didesnį tikslumą.

Tikslo nustatymas
Tikslo nustatymas
Šaltinis: hackermondev | GitHub

Atsakymas iš paveiktų platformų

Kaip pirmą kartą pranešė „404 Media“, tyrėjas atskleidė savo išvadas „Cloudflare“, „Signal“ ir „Discord“, o pirmasis pažymėjo, kad tai išspręsta ir skyrė jam 200 USD premiją.

Danielis patvirtino, kad „Workers“ klaida buvo pataisyta, tačiau perprogramavus „Teleport“ naudoti VPN skirtingoms CDN vietoms išbandyti, geografinės vietos nustatymo atakos vis dar įmanomos, jei dabar tai yra šiek tiek sudėtingesnė.

„Pasirinkau VPN teikėją, turintį daugiau nei 3000 serverių, esančių įvairiose vietose 31 skirtingoje pasaulio šalyje“, – savo rašte aiškina tyrėjas.

„Naudodamas šį naują metodą galiu vėl pasiekti apie 54% visų Cloudflare duomenų centrų. Nors tai neatrodo daug, tai apima daugumą pasaulio vietų, kuriose gyvena daug gyventojų.”

Atsakydama į vėlesnį prašymą, „Cloudflare“ tyrėjui pasakė, kad galiausiai naudotojai yra atsakingi už talpyklos išjungimą.

„Discord“ atmetė ataskaitą kaip „Cloudflare“ problemą, kaip ir „Signal“, pažymėdamas, kad tinklo sluoksnio anonimiškumo funkcijų įgyvendinimas nepatenka į jų misiją.

„BleepingComputer“ susisiekė su „Signal“, „Discord“ ir „Cloudflare“, kad pakomentuotų tyrėjo išvadas, tačiau mes vis dar laukiame jų atsakymų.



Source link

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai - Kauno naujienos - Regionų naujienos - Palangos naujienos