Die DDoS-Abwehr von Cloudflare wurde mit Hilfe von Cloudflare umgangen

watch 1m, 17s
views 2

07:58, 03.10.2023

Es hat sich herausgestellt, dass die DDoS-Schutzmaßnahmen von Cloudflare mit den von Cloudflare selbst angebotenen Tools umgangen werden können. Stefan Proksch, ein österreichischer Sicherheitsingenieur, entdeckte die Schwachstelle, indem er einige logische Schwachstellen im mandantenübergreifenden Sicherheitsmanagement ausnutzte. Alles, was er brauchte, war ein kostenloses Cloudflare-Konto und eine Ziel-IP-Adresse.

Das Problem steht im Zusammenhang mit der gemeinsam genutzten Infrastruktur von Cloudflare, die Verbindungen von allen Nutzern annimmt. Es gibt zwei Schwachstellen - eine im Zusammenhang mit Authenticated Origin Pulls-Anfragen und die andere im Zusammenhang mit Whitelisting.

Authenticated Origin Pulls ist eine Funktion, die sicherstellt, dass Anfragen, die an den Ursprungsserver gesendet werden, über Cloudflare gehen (und nicht von einem potenziellen Angreifer). Die Reverse-Proxy-Server von Cloudflare verwenden SSL-Zertifikate zur Authentifizierung gegenüber dem Ursprungsserver (dem Server, der die Website hostet). Dies ermöglicht eine sichere Kommunikation zwischen Cloudflare und dem Ausgangsserver.

Ein Angreifer kann diese Schwachstellen ausnutzen, indem er die folgenden Aktionen durchführt:

  1. Der Angreifer richtet eine benutzerdefinierte Domain in Cloudflare ein und verweist einen A-Eintrag im DNS auf die IP-Adresse des Opfers (Ursprungsserver).
  2. Der Angreifer deaktiviert dann alle Schutzmaßnahmen für diese benutzerdefinierte Domain in seinem Cloudflare.
  3. Sie können nun ihre Angriffe über die Infrastruktur von Cloudflare mit einem gemeinsam genutzten Zertifikat durchführen und so die vom Opfer installierten Schutzmechanismen umgehen.

Laut Proksch kann das Sicherheitsproblem nur durch die Verwendung benutzerdefinierter Zertifikate gelöst werden. Bei der Verwendung von benutzerdefinierten Zertifikaten müssen die Kunden jedoch ihre eigenen Origin-Pull-Zertifikate erstellen und pflegen, was weniger bequem sein kann als die Verwendung eines Cloudflare-Zertifikats.

Teilen

War dieser Artikel für Sie hilfreich?

VPS beliebte Angebote

-10%

CPU
CPU
10 Epyc Cores
RAM
RAM
64GB
Space
Space
400 GB NVMe
Bandwidth
Bandwidth
Unlimited
Keitaro KVM 65536
OS
CentOS
Software
Software
Keitaro

149.04 /mo

/mo

Alle 12 Monate abgerechnet

-9.2%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-wKVM-SSD 4096 Windows

72 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
Unlimited
KVM-HDD 16384 Linux

50 /mo

/mo

Alle 12 Monate abgerechnet

-7.1%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB HDD
Bandwidth
Bandwidth
Unlimited
wKVM-HDD 4096 Windows

21 /mo

/mo

Alle 12 Monate abgerechnet

-20.2%

CPU
CPU
1 Xeon Core
RAM
RAM
1 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
300 GB
wKVM-SSD 1024 HK Windows

19 /mo

/mo

Alle 12 Monate abgerechnet

-8.8%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
300 Gb
wKVM-HDD HK 16384 Windows

45.06 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
4 Epyc Cores
RAM
RAM
4 GB
Space
Space
50 GB NVMe
Bandwidth
Bandwidth
Unlimited
aiKVM-NVMe 4096 Linux

16.57 /mo

/mo

Alle 12 Monate abgerechnet

-9.5%

CPU
CPU
8 Epyc Cores
RAM
RAM
32 GB
Space
Space
200 GB NVMe
Bandwidth
Bandwidth
Unlimited
wKVM-NVMe 32768 Windows

74.49 /mo

/mo

Alle 12 Monate abgerechnet

-5%

CPU
CPU
3 Xeon Cores
RAM
RAM
1 GB
Space
Space
40 GB HDD
Bandwidth
Bandwidth
Unlimited
wKVM-HDD 1024 Windows

12.1 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 4096 Linux

15.95 /mo

/mo

Alle 12 Monate abgerechnet

Weitere Artikel zu diesem Thema

cookie

Cookies und Datenschutz akzeptieren?

Wir verwenden Cookies, um sicherzustellen, dass wir Ihnen die beste Erfahrung auf unserer Website bieten. Wenn Sie fortfahren, ohne Ihre Einstellungen zu ändern, gehen wir davon aus, dass Sie mit dem Empfang aller Cookies auf der HostZealot-Website einverstanden sind.