Cloudflare fixes Containers cross-tenant flaw exposing customer data
Cloudflare solucionó un fallo de seguridad presente en Containers y Sandboxes que daba la posibilidad a quienes tenían una cuenta de pago de recuperar información residual perteneciente a otros usuarios que utilizaban el mismo host físico. Este inconveniente fue notificado a través de una plataforma de divulgación por un investigador de seguridad de una empresa tecnológica.
El problema radicaba en un almacenamiento compartido configurado para omitir la inicialización a ceros de bloques reutilizados. Al eliminar el volumen de un disco, los bloques físicos volvían a un depósito común, y al escribir en un contenedor nuevo, una parte del bloque quedaba sin sobrescribirse, lo que permitía leer datos antiguos de otro cliente como bases de datos, directorios y credenciales, aunque sin otorgar control sobre la víctima o el host ni la capacidad de alterar información ajena.
La empresa aplicó las correcciones de forma automática en su infraestructura, por lo que los usuarios no debieron realizar ninguna acción. Tras revisar registros y datos históricos, se determinó que no existieron indicios de que información real de los clientes haya sido expuesta mediante este procedimiento.