Cloudflare chiude falla cross-tenant nei Containers: dati residui esposti

l'isolamento tra clienti mostrava una crepa
Una vulnerabilità che permetteva di raccogliere dati residui altrui toccava il patto di fiducia su cui poggia il modello cloud condiviso.
Mark

Allora, questa falla permetteva davvero a chiunque di leggere i dati di altri clienti?

Mimi

No, era più limitato di così. Serviva un account Workers Paid, quindi un cliente pagante, e dovevi condividere lo stesso host fisico con la persona di cui volevi leggere i dati residui.

Luke

Aspetta — quanti clienti Cloudflare ha? Quante persone potevano teoricamente trovarsi sullo stesso host? Perché se sono migliaia di utenti per server, la probabilità di condividere l'host con qualcuno di specifico diventa molto bassa.

Mimi

È una buona domanda. La fonte non specifica quanti utenti per host, quindi non sappiamo quanto fosse facile in pratica trovare il bersaglio giusto.

Mark

E i dati residui — che tipo di informazioni stiamo parlando? Credenziali? Codice sorgente?

Mimi

La fonte non entra nei dettagli. Dice solo che erano informazioni lasciate indietro nelle risorse del sistema, non ripulite quando il container precedente aveva finito.

Luke

Quindi non sappiamo nemmeno cosa è stato effettivamente esposto. Cloudflare ha detto se qualcuno ha sfruttato il buco?

Mimi

No, la fonte non menziona incidenti confermati. Sappiamo che la vulnerabilità esisteva e che è stata corretta, ma non se è stata usata.

Mark

Perché è importante che sia stata una falla cross-tenant e non solo un problema di pulizia?

Mimi

Perché tocca il patto fondamentale del cloud condiviso: che i tuoi dati rimangono tuoi, anche se condividi l'hardware con altri. Una falla cross-tenant dice che quel patto ha una crepa.

Luke

Anche se, per essere chiari, la crepa era piuttosto stretta: serviva un account pagante e dovevi essere sullo stesso server.

Mark

Quindi Cloudflare ha fatto bene a correggerla, ma non era una catastrofe?

Mimi

Era un problema serio che meritava di essere risolto. Ma sì, i requisiti per sfruttarla la rendevano meno critica di una vulnerabilità aperta a chiunque.

  • Una falla nei servizi Containers e Sandboxes di Cloudflare ha incrinato la barriera che dovrebbe tenere separati gli ambienti di utenti diversi sullo stesso host fisico.
  • Il difetto non consentiva di entrare nei container attivi altrui, ma permetteva di recuperare dati residui — frammenti di informazioni rimasti nelle risorse di sistema dopo che il processo originario aveva terminato.
  • Solo i clienti con account Workers Paid potevano sfruttare la vulnerabilità, e unicamente contro altri utenti i cui container risiedevano sulla medesima macchina fisica.
  • La scoperta ha riacceso l'attenzione sul tema critico dell'isolamento negli ambienti cloud condivisi, dove la fiducia nella separazione tra utenti è il fondamento dell'intero servizio.
  • Cloudflare ha corretto la vulnerabilità, chiudendo il canale che rendeva possibile il recupero non autorizzato di informazioni residue tra clienti distinti.

Nel silenzioso spazio condiviso dell'infrastruttura cloud, dove migliaia di ambienti separati coesistono sullo stesso hardware fisico, Cloudflare ha scoperto e sanato una crepa nell'isolamento che avrebbe dovuto tenere distinti i mondi di ciascun utente. La vulnerabilità, di tipo cross-tenant, permetteva ai clienti con abbonamento Workers Paid di raccogliere tracce di dati lasciati da altri utenti sullo stesso server — non un'intrusione diretta, ma un'eco silenziosa di ciò che era stato. L'episodio ricorda quanto sia fragile, e al tempo stesso essenziale, il patto di fiducia su cui poggia l'intero modello del cloud condiviso.

Cloudflare ha individuato e risolto una vulnerabilità nei suoi servizi Containers e Sandboxes che consentiva ad alcuni clienti di accedere a informazioni lasciate da altri utenti sulla stessa infrastruttura fisica. Il difetto era di natura cross-tenant: riusciva cioè a bucare quella barriera che dovrebbe mantenere separati gli ambienti di persone diverse che condividono lo stesso server.

Per comprendere la portata del problema, occorre ricordare come funziona il cloud condiviso. Un fornitore come Cloudflare non assegna una macchina dedicata a ogni cliente: sullo stesso host fisico girano contemporaneamente i carichi di lavoro di più utenti. Il modello è efficiente, ma regge su una promessa fondamentale — ciascuno deve restare chiuso nel proprio spazio, senza poter vedere cosa fanno gli altri. Container e sandbox nascono proprio con questa logica di isolamento.

Il cuore del problema stava nei cosiddetti dati residui: informazioni che rimangono nelle risorse di sistema anche dopo che il processo che le aveva generate ha smesso di usarle. Se quelle risorse passano a un altro utente senza essere ripulite, il nuovo arrivato può trovare tracce di ciò che c'era prima. È esattamente questo lo scenario che la falla rendeva possibile tra clienti ospitati sulla stessa macchina.

Due condizioni delimitavano il perimetro della vulnerabilità: era necessario disporre di un account Workers Paid e i container della vittima dovevano trovarsi sullo stesso host fisico dell'attaccante. Requisiti che restringono il campo, ma non cancellano la gravità di una situazione in cui l'isolamento tra clienti mostrava una crepa concreta. Cloudflare ha corretto il difetto, ripristinando l'integrità di quel patto di separazione su cui si fonda la fiducia nell'intero modello cloud condiviso.

Cloudflare ha scoperto e corretto una vulnerabilità nei suoi servizi Containers e Sandboxes che permetteva a certi clienti di accedere a informazioni lasciate indietro da altri utenti. Il difetto era di tipo cross-tenant, il che significa che riusciva a bucare quella barriera che dovrebbe tenere separati gli ambienti di persone diverse che condividono la stessa infrastruttura fisica. Non si trattava di un accesso diretto ai container altrui in esecuzione, ma della possibilità di recuperare dati residui — informazioni cioè che restano presenti nelle risorse di un sistema anche dopo che il processo che le aveva generate ha smesso di usarle.

Per capire perché questo genere di problema preoccupa tanto chi lavora nel cloud, bisogna partire da come funzionano questi servizi. Un fornitore come Cloudflare non assegna una macchina dedicata a ogni singolo cliente. Sullo stesso server, quello che tecnicamente si chiama host fisico, girano i carichi di lavoro di più utenti contemporaneamente. È un modello che rende il servizio efficiente e accessibile, ma regge su una promessa fondamentale: ciascuno deve restare chiuso nel proprio spazio, senza poter vedere cosa fanno gli altri. I container nascono proprio con questa logica — sono ambienti isolati in cui far girare applicazioni e codice, separati tra loro pur poggiando sullo stesso hardware. Le sandbox seguono un principio molto simile, visto che il loro scopo è eseguire operazioni in uno spazio circoscritto e protetto.

Il cuore del problema sta tutto in quella espressione: dati residui. Se quelle risorse passano a un altro utente senza essere ripulite a dovere, il nuovo arrivato potrebbe trovarsi davanti tracce di ciò che c'era prima. Ed è proprio questo lo scenario che la falla nei servizi Containers e Sandboxes rendeva possibile tra clienti diversi ospitati sulla medesima macchina. C'è però un dettaglio che delimita il perimetro della vicenda. Per sfruttare il difetto serviva un account Workers Paid, ovvero la formula a pagamento della piattaforma Workers dell'azienda. Non bastava quindi un accesso qualsiasi; occorreva essere clienti paganti con la possibilità di avviare container sull'infrastruttura. A questo si aggiungeva la condizione della coabitazione, perché il recupero delle informazioni funzionava solo nei confronti di altri utenti i cui container si trovavano sullo stesso host fisico. Due requisiti che restringono il campo, pur senza cancellare la gravità di una situazione in cui l'isolamento tra clienti mostrava una crepa.

Proprio per questo il tema della separazione degli ambienti è così delicato nel mondo dei servizi condivisi. Chi sceglie una piattaforma di questo genere si affida all'idea che il proprio spazio resti privato anche quando il server è lo stesso di altri sconosciuti. Una falla che permette di raccogliere dati residui altrui tocca esattamente quel patto di fiducia su cui poggia l'intero modello. Cloudflare ha comunque risolto la vulnerabilità presente in Containers e Sandboxes, chiudendo la strada che consentiva ai clienti Workers Paid di recuperare informazioni appartenenti ad altri utenti sulla stessa macchina.

Chi sceglie una piattaforma di questo genere si affida all'idea che il proprio spazio resti privato anche quando il server è lo stesso di altri sconosciuti
— Analisi della fonte sulla fiducia nel cloud condiviso
Quer a matéria completa? Leia o original em TecnoAndroid ↗
Fale Conosco FAQ