パソコンの誤操作、不正アクセス、紛失、盗難などによる個人情報や機密情報の流出などは後を絶ちません。
「情報漏えいニュース」では、日々発生する情報漏えいに関するニュースをまとめて公開しています。

Cloudflare、Cloudflareのバグにより機密情報が流出

  • 元記事:Incident report on memory leak caused by Cloudflare parser bug
  • 元記事:Quantifying the Impact of “Cloudbleed”
  • HP:Cloudflare
  • 発表日時 2017/2/23

    多数のWebサービスにCDN(コンテンツ配信ネットワーク)を提供しているCloudflareにて、バグにより機密情報が流出していたことが発覚。同社が提供する機能のひとつであるWebサービスを自動でHTTPSに変換してブラウザとWebサーバ間をSSL/TLS通信する際のセキュリティチェックコードの1文字にバグが存在することが発覚し、そこから顧客の認証トークンやHTTP Cookie、HTTP POSTなど機密情報が流出した。

    Googleのセキュリティ解析チーム「Project Zero」からの報告でバグによる流出が発覚。GoogleやYahoo!などの検索エンジンにキャッシュが残っていた。流出発覚後、同社は直ちにバグ修正を行い、検索エンジンのキャッシュを削除した。現時点では流出したデータの悪用は確認されていない。

    Cloudflareのバグにより機密情報が大量に流出した件で、同社にて調査を行った結果、脆弱性が公開される前に悪用された形跡は確認されなかったことが判明した。また、検索エンジンのキャッシュに残っていたデータの調査を行った結果、流出していたのはCookieなどで、顧客のクレジットカード情報やパスワードなどは流出していなかった。(2017年3月1日追加)




    ワンビは情報漏洩対策の専門家です。情報漏洩に関する様々な情報はこちらからどうぞ!

    おすすめ