Cloudflare's #Cloudbleed HTTPS Traffic Leak

Gelöscht

Guest
Bin seit ner Stunde am PW changen.

https://github.com/pirate/sites-using-cloudflare

Between 2016-09-22 - 2017-02-18 passwords, private messages, API keys, and other sensitive data were leaked by Cloudflare to random requesters. Data was cached by search engines, and may have been collected by random adversaries over the past few months.

Check your password managers and change all your passwords, especially those on these affected sites. Rotate API keys & secrets, and confirm you have 2-FA set up for important accounts. This might sound like fear-mongering, but the scope of this leak is truly massive, and due to the fact that all cloudflare proxy customers were vulnerable to having data leaked, it's better to be safe than sorry.

Theoretically sites not in this list can also be affected (because an affected site could have made an API request to a non-affected one), you should probably change all your important passwords.

Cloudflare hat über Nacht bekannt gegeben, dass sie fleißig verschlüsselte Daten in und über alle Seiten die sie betreuen verteilt haben. Das heißt der grundlegendste Ebene der Sicherheit im Web ist vollkommen ausgehebelt.
Was bedeutet das für mich?
Die Ausmaße sind immens. Jeder Betreiber der Cloudflare benutzt hat ist potenziell betroffen - und das sind so etwa 60% der Seiten im gesamten öffentlichen Internet. CFs Datenleak ist jetzt seit mehreren Jahren unentdeckt gewesen - selbst Google Caches haben private Daten, ggf. Passwörter und Zugangsschluüssel, die noch zu finden sind.
Für euch bedeutet das: Passwörter zurücksetzen. Einfach alle. Und falls ihr das noch nicht habt: Einen offline Passwort-Manager zulegen. Unter anderem ist nämlich auch ein populärer Passwort-Manager betroffen, der auf Wunsch über das CF CDN auf die eigenen Server synchronisierte.

https://www.reddit.com/r/de/comments/5vw8mu/meine_damen_meine_herren_einmal_alle_passwörter/
 

Benrath

Community-Forum
Mitglied seit
19.05.2003
Beiträge
19.679
Reaktionen
727
Kannst du mir das wie einem fünfjährigen erklären warum ich deshalb meine Passwörter bei Googlemail, Dropbox etc ändern sollte?
 

Gelöscht

Guest
dropbox und googlemail sind beide nicht betroffen, das ist ne gute anlaufstelle.
http://www.doesitusecloudflare.com

dafür waren ne reihe shops und sogar nen hostinganbieter :ugly: bei mir betroffen.

@benrath: die zugangsdaten von knapp vier millionen websites sind durch einen leak nun öffentlich gewesen. wenn du ohnehin nen passwort-manager verwendest (empfehlenswert), hält sich der schaden in grenzen. hab bei 25 betroffenen seiten das passwort geändert, keepass regelt. gibt ja aber durchaus die gattung mensch, die gerne mal passwörter für diverse seiten verwendet, brutefocemäßig natürlich ein alptraum, gerade wenn benutzername = email-adresse ist.
 
Mitglied seit
31.03.2001
Beiträge
26.988
Reaktionen
521
aber so lang man nur auf einer Seite war, wo man höchstens irgendeinen rnd Aufruf gemacht hat, ist es doch wumpe oder?

Sowas wie billiger.de ist ja drauf, aber da hätte ich ja höchstens mal nach irgendwas gesucht.
 
Mitglied seit
25.12.2005
Beiträge
3.261
Reaktionen
2
Das Grundproblem ist einfach folgendes: du bist bei einer Seite angemeldet, die mit Cloudflare arbeitet. Dadurch hat Mr.Derp in Kasachstan jetzt deine Logindaten.

Benutzt du das Passwort (und häufigerweise sogar die Emailadresse als Benutzername dazu) auf einer anderen Webseite, dann kann Mr.Derp ein Skript schreiben, das diese Passwortlisten auf diversen Internetseiten abarbeitet und sich entsprechend einloggt. Das ist dann kacke, wenn man mit deinen Logindaten auf einer anderen Seite was wichtiges machen kann, Sachen bestellen etc.
Was man auf den Seiten gemacht hat spielt im Grunde keine Rolle.
 
Mitglied seit
31.03.2001
Beiträge
26.988
Reaktionen
521
Der Punkt den ich meinte war aber genau, dass man auf gewissen Seite halt nicht unbedingt angemeldet ist. Bei so einer Seite wie billiger.de ruf ich halt einen Vergleich auf und gut ist, da meld ich mich ja nicht für an.
 
Mitglied seit
17.01.2007
Beiträge
2.962
Reaktionen
0
bei vernünftigen/wichtigen seiten dürfte eine bruteforce attacke ohnehin nicht viel sinn machen, da dagegen sicherheitsvorkehrungen bestehen (3 eingaben o.ä.). da die wahrscheinlichkeit, dass sowohl benutzer als auch passwort im zusammenhang geleaked wurden wohl relativ gering sein dürfte, sehe ich da jetzt nicht so ein mega problem. amirite?
 

Benrath

Community-Forum
Mitglied seit
19.05.2003
Beiträge
19.679
Reaktionen
727
Nutzt das Forum CLoudbleed?

ich überlege halt gerade wo ich, sonst meine "guten" Passwörter nutze, ob ich deswegen alles ändere
 
Mitglied seit
28.07.2006
Beiträge
3.920
Reaktionen
306
Der Punkt den ich meinte war aber genau, dass man auf gewissen Seite halt nicht unbedingt angemeldet ist. Bei so einer Seite wie billiger.de ruf ich halt einen Vergleich auf und gut ist, da meld ich mich ja nicht für an.

was ist das für eine doofe Aussage bitte? Wenn du auf der Seite keinen Account hast, was für ein pw soll denn dann geleaked werden? Das du überhaupt nachfragst, ob sowas möglich sein kann....... wie sollte das denn gehen? Durch internet hacker Magie?
 
Zuletzt bearbeitet:
Mitglied seit
31.03.2001
Beiträge
26.988
Reaktionen
521
was ist das für eine doofe Aussage bitte? Wenn du auf der Seite keinen Account hast, was für ein pw soll denn dann geleaked werden? Das du überhaupt nachfragst, ob sowas möglich sein kann....... wie sollte das denn gehen? Durch internet hacker Magie?
Du hast die News ja sehr genau gelesen...da steht ja auch drin, dass nur und ausschließlich Passwörter geleaked wurden :rolleyes:
 

Gelöscht

Guest
das problem ist ja eher, das beim aufruf einer seite mit cloudflare zugangsdaten\tokens anderer cloudflare seiten mitgeschickt wurden. geht also nicht so sehr darum, was man selbst getan hat, sondern was ggf. andere getan haben, bei vier millionen seiten ist die chance recht hoch, das da auch daten eines dienstes dabei waren, den man selbst nutzt.
 
Mitglied seit
03.04.2007
Beiträge
1.407
Reaktionen
0
Um das mal zu relativieren:
60% der Seiten im gesamten öffentlichen Internet
Unfug^10 . Das ist nur Marketingsprech von Cloudflare.
Cloudflare ist ein CDN Anbieter und hat als solcher einen Marktanteil von unter 10% (1). Zumal es weit mehr Webseiten gibt die kein CDN benutzen.

Hab auch mal die "most notable sites" durchgeguckt und bei mir war da nichts dabei.
 
Mitglied seit
28.07.2006
Beiträge
3.920
Reaktionen
306
das problem ist ja eher, das beim aufruf einer seite mit cloudflare zugangsdaten\tokens anderer cloudflare seiten mitgeschickt wurden. geht also nicht so sehr darum, was man selbst getan hat, sondern was ggf. andere getan haben, bei vier millionen seiten ist die chance recht hoch, das da auch daten eines dienstes dabei waren, den man selbst nutzt.

Das stimmt schon, aber wie dein Account geleaked wurde ist vollkommen vayne, wenn du gar keinen Account hast...
Was wird den dir persönlich geleaked ohne Account? ne anonyme session ID und ein paar cookies auf ne isp ip, oh noes...
 

Shihatsu

Administrator
Mitglied seit
26.09.2001
Beiträge
46.435
Reaktionen
8.870
Ich halt ja bei diesen Themen meist meine Fresse, weil die Panikmache letzlich gut ist (Awareness, Umdenken im Handeln IST nunmal erforderlich, zuviele Naivlinge die MIR schaden...), aber wirklich: reddit als Quelle? Das was da steht ist sooo weit weg von der Primärquelle, urgsl. Heise macht auch munter mit beim Clickbait: MILLINONEN VON SEITEN!!! ALLE IM G-CACHE!!! Ist ja noch schlimmer als bei heartbleed...
Also: JA, bitte nutzt PW-Manager. JA, bitte nutzt seperate Passwörter! Aber nein, nehmt niemals reddit, heise oder den Spiegel als Quelle für solche Geschichten, da steht sooooo krass viel Unsinn drin das es mir weh tut. :8[:
 

Gelöscht

Guest
Das stimmt schon, aber wie dein Account geleaked wurde ist vollkommen vayne, wenn du gar keinen Account hast...
Was wird den dir persönlich geleaked ohne Account? ne anonyme session ID und ein paar cookies auf ne isp ip, oh noes...

du hast also überhaupt keine accounts im interwebs? nirgends?
 
Oben