Cloudflare Containers'da Müşteri Verilerinin Sızdığı Açık Kapatıldı
Cloudflare, Containers platformunda müşterilerin birbirinin verilerine erişebildiği bir güvenlik açığını kapattı. Sorun sanal makine değil, depolama katmanında yaşanmıştı.

Cloudflare geçtiğimiz ayda Containers hizmetinde ciddi bir güvenlik açığını kapatmak zorunda kaldı. Açık, aynı fiziksel sunucuda barındırılan farklı müşterilerin container'larının önceki kullanıcılar tarafından yazılan disk verilerine erişebilmesine olanak tanıyordu. Şirket sorunu hızlı şekilde kapattığını ve kötü amaçlı kullanımın hiçbir kanıtını bulmadığını açıkladı.
Depolama Katmanında Yaşanan İzolasyon Hatası
Cloudflare'in container'ları Firecracker adlı sanal makine içinde çalışır ve diskleri Linux cihaz taşlayıcısı (dm-thin) ile yönetilir. Sorun, dm-thin'in yeni disk bloklarını sıfırlamadan yeniden kullanması için yapılandırılmış olmasından kaynaklanıyordu. 64 kilobaytlık bloklar kullanılırken, 4 kilobaytlık bir yazma işlemi tüm bloğu ayırıyordu ve geri kalan 60 kilobayt önceki müşterinin verilerini içerebiliyordu.
Araştırmacılar 6 veri merkezinde bu yöntemi kullanarak 2.700 farklı müşteriye ait veri parçacığını kurtarabildi. Keşfedilen verilere dizin yapıları, veritabanı sayfaları ve tam işlevsel SQLite veritabanları dahildi. Açık tüm dünyadaki 4 kıtada 20 sunucuyu etkilemişti.
Hızlı Düzeltme, Kapsamlı Temizlik
Cloudflare problemi Eylül 4'te fark ettikten sadece 3 saat sonra incident açtı ve aynı gün içinde çalışan container'ları için geçici bir düzeltme yayınladı. Ancak bu, diskte önceden mevcut olan kontamine blokları temizlemedi. Tüm running container disklerinin emekli edilmesi, sunucuların boşaltılması ve görüntü önbelleğinin temizlenmesi 15 gün sürdü. Şirketin geçmiş telemetri verilerini incelemesi sonucunda sadece güvenlik araştırmacılarının ve kendi mühendislerinin bu açığı kullandığı tespit edildi.
Neden önemli?
Bu açık, bulut platformlarında izolasyonun sadece görünen katmanlarda değil, depolama mekanizmaları gibi alt katmanlarda da doğrulanması gerektiğini göstermektedir. Microsoft ve Google gibi rakip şirketler son zamanlarda yeni konteyner ve sandbox platformlarını pazarlarken 'izolasyon' güvencesi veriyorlar. Cloudflare'in durumu, bu tür garantilerin her teknik seviyede test edilmesi gerektiğini hatırlatıyor. Geliştiriciler ve sistem yöneticileri, sadece satıcının mimarî iddialarına güvenmek yerine, özellikle paylaşılan altyapılarda blok yeniden kullanımında sıfırlama işleminin yapılıp yapılmadığını bağımsız olarak doğrulamalıdırlar.
Bu haber, belirtilen kaynaktaki bilgilerden yararlanılarak yapay zekâ desteğiyle Türkçe olarak hazırlanmıştır.
Bu haber hakkında ne düşünüyorsun?
Fikrini Kod Dünyası forumunda paylaş.



