Investigadores de ciberseguridad han revelado los detalles de un ataque remoto de tipo Spectre contra Cloudflare Workers, un entorno de ejecución sin servidor ampliamente utilizado. Este ataque logró filtrar JSON Web Tokens (JWT) de un Worker co-ubicado en el entorno de producción a una velocidad de hasta 12 bits por segundo. Aunque Cloudflare ha afirmado que no se accedió a datos de clientes en la producción real, la demostración de esta vulnerabilidad subraya los riesgos de aislamiento en entornos multi-inquilino.

El funcionamiento de Cloudflare Workers se basa en el uso de ‘isolates’ de V8, que ejecutan código de múltiples inquilinos dentro del mismo proceso del sistema operativo para reducir la latencia de inicio, confiando en un aislamiento a nivel de lenguaje. Los investigadores demostraron cómo una lectura de memoria dentro de un proceso de Worker compartido puede provocar fugas entre inquilinos. El ataque no requirió una vulnerabilidad en el software V8 ni un escape del sandbox, sino que explotó las debilidades en la implementación de Dynamic Process Isolation (DyPrIs) de Cloudflare, que debía aislar scripts sospechosos.

Específicamente, se identificó que las comunicaciones a través de WebSockets podían servir como una fuente de tiempo remota, un factor crítico en los ataques Spectre. Además, los objetos persistentes (Durable Objects) podían mantener un isolate de Worker activo durante un tiempo prolongado, permitiendo que el ataque se desarrollara antes de que las medidas de aislamiento de DyPrIs actuaran. La investigación también reveló que una alta actividad de E/S con WebSockets podía reducir la señal de detección de DyPrIs, dejándola por debajo del umbral necesario para la detección.

Cloudflare ha respondido implementando mitigaciones en su entorno de producción. Estas incluyen la mejora de DyPrIs para optimizar sus capacidades de detección, la integración del V8 Sandbox para limitar el acceso transitorio a punteros de 64 bits, y el despliegue de aislamiento en proceso basado en Memory Protection Keys (MPK). Estas claves de protección de hardware se utilizan para proteger los ‘heaps’ de los Workers, combinándose con el V8 Sandbox y un diseño de memoria rotatorio para reforzar el aislamiento entre inquilinos. Cloudflare ha confirmado que no encontró indicios de explotación activa durante los últimos tres años.

Qué significa para tu empresa: Este incidente resalta la importancia de comprender la seguridad intrínseca de los servicios en la nube y la necesidad de una estrategia robusta de nube híbrida. Incluso en plataformas con altos estándares de seguridad como Cloudflare, las vulnerabilidades a nivel de hardware o de diseño de aislamiento pueden surgir. Para las empresas que operan en AWS, Azure o Google Cloud, es crucial no solo confiar en las medidas de seguridad del proveedor, sino también implementar controles adicionales y estrategias de defensa en profundidad.

Fuente original: The Hacker News — ver artículo →

#exploits#seguridad-nube#filtracion-datos#parches-seguridad