Die DDoS-Abwehr von Cloudflare wurde mit Hilfe von Cloudflare umgangen

watch 1m, 17s
views 2

07:58, 03.10.2023

Es hat sich herausgestellt, dass die DDoS-Schutzmaßnahmen von Cloudflare mit den von Cloudflare selbst angebotenen Tools umgangen werden können. Stefan Proksch, ein österreichischer Sicherheitsingenieur, entdeckte die Schwachstelle, indem er einige logische Schwachstellen im mandantenübergreifenden Sicherheitsmanagement ausnutzte. Alles, was er brauchte, war ein kostenloses Cloudflare-Konto und eine Ziel-IP-Adresse.

Das Problem steht im Zusammenhang mit der gemeinsam genutzten Infrastruktur von Cloudflare, die Verbindungen von allen Nutzern annimmt. Es gibt zwei Schwachstellen - eine im Zusammenhang mit Authenticated Origin Pulls-Anfragen und die andere im Zusammenhang mit Whitelisting.

Authenticated Origin Pulls ist eine Funktion, die sicherstellt, dass Anfragen, die an den Ursprungsserver gesendet werden, über Cloudflare gehen (und nicht von einem potenziellen Angreifer). Die Reverse-Proxy-Server von Cloudflare verwenden SSL-Zertifikate zur Authentifizierung gegenüber dem Ursprungsserver (dem Server, der die Website hostet). Dies ermöglicht eine sichere Kommunikation zwischen Cloudflare und dem Ausgangsserver.

Ein Angreifer kann diese Schwachstellen ausnutzen, indem er die folgenden Aktionen durchführt:

  1. Der Angreifer richtet eine benutzerdefinierte Domain in Cloudflare ein und verweist einen A-Eintrag im DNS auf die IP-Adresse des Opfers (Ursprungsserver).
  2. Der Angreifer deaktiviert dann alle Schutzmaßnahmen für diese benutzerdefinierte Domain in seinem Cloudflare.
  3. Sie können nun ihre Angriffe über die Infrastruktur von Cloudflare mit einem gemeinsam genutzten Zertifikat durchführen und so die vom Opfer installierten Schutzmechanismen umgehen.

Laut Proksch kann das Sicherheitsproblem nur durch die Verwendung benutzerdefinierter Zertifikate gelöst werden. Bei der Verwendung von benutzerdefinierten Zertifikaten müssen die Kunden jedoch ihre eigenen Origin-Pull-Zertifikate erstellen und pflegen, was weniger bequem sein kann als die Verwendung eines Cloudflare-Zertifikats.

Teilen

War dieser Artikel für Sie hilfreich?

VPS beliebte Angebote

-9.5%

CPU
CPU
4 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-wKVM-SSD 8192 Windows

121.5 /mo

/mo

Alle 12 Monate abgerechnet

-10.2%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
100 Mbps
DDoS Protected SSD-KVM 16384 Linux

123 /mo

/mo

Alle 6 Monate abgerechnet

-8.4%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
75 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-wKVM-SSD 2048 Windows

37.4 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
60 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 2048 Linux

6.21 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 4096 Linux

11.98 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
Unlimited
KVM-HDD 16384 Linux

50 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
200 GB HDD
Bandwidth
Bandwidth
Unlimited
KVM-HDD 8192 Linux

25.25 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 4096 Linux

15.95 /mo

/mo

Alle 12 Monate abgerechnet

-16.2%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
60 Mbps
DDoS Protected SSD-KVM 4096 Linux

67 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
2 Epyc Cores
RAM
RAM
1 GB
Space
Space
10 GB NVMe
Bandwidth
Bandwidth
Unlimited
KVM-NVMe 1024 Linux

7.1 /mo

/mo

Alle 12 Monate abgerechnet

Weitere Artikel zu diesem Thema

cookie

Cookies und Datenschutz akzeptieren?

Wir verwenden Cookies, um sicherzustellen, dass wir Ihnen die beste Erfahrung auf unserer Website bieten. Wenn Sie fortfahren, ohne Ihre Einstellungen zu ändern, gehen wir davon aus, dass Sie mit dem Empfang aller Cookies auf der HostZealot-Website einverstanden sind.