DDoS-защита Cloudflare была обойдена с помощью Cloudflare

watch 8s
views 2

08:07, 03.10.2023

Оказалось, что DDoS-защиту Cloudflare можно обойти с помощью инструментов, предлагаемых самой компанией Cloudflare. Стефан Прокш, австрийский инженер по безопасности, обнаружил уязвимость, воспользовавшись некоторыми логическими недостатками в управлении межклиентской безопасностью. Все, что ему было нужно, - это бесплатная учетная запись Cloudflare и целевой IP-адрес.

Проблема связана с общей инфраструктурой Cloudflare, которая принимает соединения от всех пользователей. Она обладает двумя уязвимостями – одна касается запросов Authenticated Origin Pulls, вторая же касается “белого списка”.

Authenticated Origin Pulls - это функция, обеспечивающая, чтобы запросы, отправляемые на исходный сервер, проходили через Cloudflare (а не от потенциального злоумышленника). Серверы обратного прокси Cloudflare используют SSL-сертификаты для аутентификации на исходном сервере (сервере, на котором размещен сайт). Это позволяет обеспечить безопасность связи между Cloudflare и исходным сервером.

Злоумышленник может воспользоваться этими уязвимостями, выполнив следующие действия:

  1. Злоумышленник устанавливает пользовательский домен в Cloudflare и указывает в DNS A-запись на IP-адрес жертвы (сервер происхождения).
  2. Затем злоумышленник отключает все средства защиты для этого пользовательского домена в своем Cloudflare.
  3. Теперь они могут направлять свои атаки через инфраструктуру Cloudflare, используя общий сертификат, фактически обходя средства защиты, установленные жертвой.

По мнению Прокша, проблема безопасности может быть решена только путем использования пользовательских сертификатов. Однако использование пользовательских сертификатов требует от клиентов создания и поддержки собственных сертификатов origin pull, что может быть менее удобно, чем использование сертификата Cloudflare.

Поделиться

Была ли эта статья полезной для вас?

Популярные предложения VPS

-20.6%

CPU
CPU
6 Xeon Cores
RAM
RAM
8GB
Space
Space
100GB SSD
Bandwidth
Bandwidth
500GB
KVM-SSD 8192 HK Linux

59

При оплате за год

-4.5%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB HDD
Bandwidth
Bandwidth
300 Gb
wKVM-HDD HK 4096 Windows

17.01

При оплате за год

-10%

CPU
CPU
2 Epyc Cores
RAM
RAM
1 GB
Space
Space
10 GB NVMe
Bandwidth
Bandwidth
Unlimited
KVM-NVMe 1024 Linux

7.1

При оплате за год

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-KVM-SSD 4096 Linux

60.5

При оплате за год

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
200 GB HDD
Bandwidth
Bandwidth
Unlimited
KVM-HDD 8192 Linux

25.25

При оплате за год

-9.5%

CPU
CPU
8 Xeon Cores
RAM
RAM
32 GB
Space
Space
200 GB SSD
Bandwidth
Bandwidth
Unlimited
wKVM-SSD 32768 Windows

73.99

При оплате за год

-16.3%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
30 GB SSD
Bandwidth
Bandwidth
40 Mbps
DDoS Protected SSD-KVM 2048 Linux

48

При оплате за год

-10%

CPU
CPU
3 Epyc Cores
RAM
RAM
2 GB
Space
Space
20 GB NVMe
Bandwidth
Bandwidth
Unlimited
aiKVM-NVMe 2048 Linux

8.99

При оплате за год

-20.5%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
10 TB
KVM-SSD 16384 Metered Linux

95

При оплате за год

-15.3%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
75 GB SSD
Bandwidth
Bandwidth
40 Mbps
DDoS Protected SSD-wKVM 2048 Windows

54

При оплате за год

Другие статьи на эту тему

cookie

Принять файлы cookie и политику конфиденциальности?

Мы используем файлы cookie, чтобы обеспечить вам наилучший опыт работы на нашем сайте. Если вы продолжите работу без изменения настроек, мы будем считать, что вы согласны получать все файлы cookie на сайте HostZealot.