Bir güvenlik araştırmacısı, CloudFlare'nin İçerik Dağıtım Ağı'nda (CDN) bir kusur keşfetti, bu da bir kişinin genel konumunu sinyal ve uyumsuzluk gibi platformlara bir görüntü göndererek ortaya çıkarabilir.
Saldırının coğrafi konumsal kapasitesi sokak düzeyinde izleme için yeterince kesin olmasa da, bir kişinin hangi coğrafi bölgede yaşadığını ve hareketlerini izlemek için yeterli veri sağlayabilir.
Daniel'in bulgusu özellikle gazeteciler, aktivistler, muhalifler ve hatta siber suçlular gibi gizliliklerinden çok endişe duyan insanlar içindir.
Bununla birlikte, kolluk kuvvetleri için, bu kusur soruşturmalar için bir nimet olabilir ve bir şüphelinin bulunabileceği ülke veya eyalet hakkında daha fazla bilgi edinmelerine izin verebilir.
Üç ay önce, Daniel adında bir güvenlik araştırmacısı, Cloudflare'nin yükleme sürelerini iyileştirmek için kullanıcıya en yakın veri merkezinde medya kaynaklarını önbelleğe aldığını keşfetti.
Daniel, "3 ay önce, bir saldırganın 250 mil yarıçapında herhangi bir hedefin yerini almasına izin veren benzersiz bir 0 tıklamalı dekanizasyon saldırısı keşfettim."
"Bir hedefin telefonuna (veya dizüstü bilgisayarlarında bir arka plan uygulaması olarak) yüklü savunmasız bir uygulama ile, bir saldırgan kötü amaçlı bir yük gönderebilir ve saniyeler içinde sizi dekonimleştirebilir-ve bilemezsiniz.
Bilgi açıklama saldırısını gerçekleştirmek için araştırmacı, bu bir ekran görüntüsü veya hatta Cloudflare'nin CDN'sinde barındırılan bir profil avatarı olsun, benzersiz bir görüntüye sahip birine bir mesaj gönderecektir.
Daha sonra, Cloudflare çalışanlarında Cloudflare Teleport adlı özel bir araç kullanarak belirli veri merkezleri aracılığıyla talepleri zorlayan bir hata kullandı.
Bu keyfi yönlendirme, her bir talebin en yakın veri merkezinden yönlendirildiğini dikte eden Cloudflare'nin varsayılan güvenlik kısıtlamaları tarafından normal olarak izin verilmez.
Gönderilen görüntü için farklı Cloudflare veri merkezlerinden önbelleğe alınmış yanıtları numaralandırarak, araştırmacı, veri merkezlerinin yakınındaki en yakın havaalanı kodunu döndüren CDN'ye göre kullanıcıların genel konumunu eşleyebilir.
Ek olarak, birçok uygulama, sinyal ve uyumsuzluk da dahil olmak üzere push bildirimleri için resimleri otomatik olarak indirdiğinden, bir saldırgan kullanıcı etkileşimi olmadan bir hedefi izleyebilir ve bu da bunu sıfır tıkırtı bir saldırı haline getirebilir.
İzleme doğruluğu, bölgeye ve yakınlarda kaç Cloudflare veri merkezinin olduğuna bağlı olarak 50 ila 300 mil arasında değişmektedir. Büyük şehirlerin etrafındaki hassasiyet kırsal veya daha az nüfuslu alanlardan daha iyi olmalıdır.
Araştırmacı, coğrafi lokan Discord'un CTO'su Stanislav Vishnevskiy'i denerken, Cloudflare'nin daha iyi yük dengeleme talebini ele alarak daha iyi bir doğruluk sağlayan herhangi bir yakındaki veri merkeziyle herhangi bircast yönlendirmesini kullandığını buldu.
İlk olarak 404 medya tarafından bildirildiği gibi, araştırmacı bulgularını Cloudflare, Signal ve Discord'a açıkladı ve birincisi onu çözüldü ve ona 200 dolarlık bir ödül verdi.
Daniel, işçi böceğinin yamalı olduğunu doğruladı, ancak farklı CDN konumlarını test etmek için bir VPN kullanacak ışınlama yeniden programlanarak, şimdi biraz daha hantalsa, coğrafi lokan saldırıları hala mümkün.
"Dünya çapında 31 farklı ülkede çeşitli yerlerde bulunan 3.000'den fazla sunucuya sahip bir VPN sağlayıcısı seçtim."
"Bu yeni yöntemi kullanarak, tüm Cloudflare veri merkezlerinin yaklaşık% 54'üne ulaşabiliyorum. Bu çok şey gibi görünmese de, bu önemli nüfusa sahip dünyanın çoğu yeri kapsıyor."
Sonraki bir talebe yanıt veren Cloudflare, araştırmacıya sonuçta önbelleklemeyi devre dışı bırakma sorumluluğu olduğunu söyledi.
Discord, raporu, sözlü anonimlik özelliklerini uygulama görevlerinin kapsamı dışında olduğunu belirterek, bir bulutflare sorunu olarak reddetti.
BleepingComputer, araştırmacının bulguları hakkında bir yorum için sinyal, anlaşmazlık ve Cloudflare'e ulaştı.
Bir Cloudflare sözcüsü bize şunları söyledi:
"Bu ilk olarak Aralık 2024'te Hata Bounty programımız aracılığıyla açıklandı, araştırıldı ve hemen çözüldü. Github'daki" Cloudflare ışınlama "projesi aracılığıyla belirli veri merkezlerine istekte bulunma yeteneği hızla ele alındı - güvenlik araştırmacısı açıklamalarından bahsetti. Böcek ödüllerinin her güvenlik ekibinin araç kutusunun hayati bir parçası olduğuna inanıyoruz ve üçüncü tarafları ve araştırmacıları bu tür etkinlikleri ekibimiz tarafından incelenmek üzere bildirmeye devam ediyor. " - Cloudflare sözcüsü
Allstate Araba Sigortacısı Sürücüleri izlemeden izlemek için dava açtı
Cesur Arama, kullanıcıların favori sitelerden 'Rerank' sonuçlarını "Rerank" sonucu veriyor
Cloudflare, rekor kıran 5.6 Tbps DDOS saldırısını azalttı
FTC, GM'nin sürücü verilerini toplamayı ve satmayı durdurmasını sipariş ediyor
Kötü niyetli PYPI Paketi Discord Auth Tokens'i Devs'den çalar
Kaynak: Bleeping Computer