URL: https://linuxfr.org/users/pied/journaux/oh-la-belle-prise-chez-cloudflare Title: Oh, la belle prise (chez CloudFlare) Authors: Pinaraf Date: 2017年02月24日T09:08:23+01:00 License: CC By-SA Tags: internet, sécurité et cloudflare Score: 53 Coucou nal (zut, ça marche pas) Cette nuit, Google a révélé par son « _Project Zero_ » une faille de sécurité chez CloudFlare, qui pourrait bien mériter le prix de faille de l’année. Depuis le 22 septembre 2016, avec une aggravation depuis le 30 janvier, jusqu’au 18 février, certaines pages HTML mal formées permettaient, après traitement par CloudFlare, de participer à une magnifique loterie : lors d’un accès à la page, on obtenait la page et en cadeau Bonux un bout de mémoire vive du proxy de CloudFlare, contenant donc des données potentiellement sensibles de n’importe quel site passant par CloudFlare. Les ingénieurs de Google ont trouvé ainsi des bouts de conversation sur des sites de rencontre ou de chat, du contenu pornographique, des mots de passe, etc., le tout dans le cache Google, sinon ce n’était pas drôle. La réponse de CloudFlare est exemplaire en minimisation de l’impact de la faille : . Le message de Google étant plus précis sur l’impact donc : . J’adore l’Internet centralisé et les entreprises qui vendent du « _man in the middle_ »...

AltStyle によって変換されたページ (->オリジナル) /