Accedi

Visualizza Versione Completa : Cloudflare traffic leak. Cambiate i vostri passwordi :smugranking:



tigerwoods
25-02-17, 12:15
okcupid discord authy patreon 4chan

anche tgm può esserne affetto :smug:


https://github.com/pirate/sites-using-cloudflare

Zhuge
25-02-17, 12:17
ma alla fine che è successo, in parole che un giurista possa comprendere?

Echein
25-02-17, 12:17
Sii più chiaro

manuè
25-02-17, 12:18
ommioddio! ci arrubano la password del forummo! come riusciremo a sopravvivere? :eek:

essopprobblemi... :caffe:

tigerwoods
25-02-17, 12:20
https://techcrunch.com/2017/02/23/major-cloudflare-bug-leaked-sensitive-data-from-customers-websites/

fulviuz
25-02-17, 12:26
Siti importanti da controllare che non mi vengon in mente per
A) scorrere una lista infinita
B) cercare in una lista
?

tigerwoods
25-02-17, 12:28
Siti importanti da controllare che non mi vengon in mente per
A) scorrere una lista infinita
B) cercare in una lista
?

x-art.com

koba44
25-02-17, 13:10
Se c'è dentro Authy, sono conpromessi i seed dei 2 step?

Ciome
25-02-17, 13:29
mi pesa il culo a cambiare tutte le password.... specialmente per colpa di altri.

tigerwoods
25-02-17, 13:34
Se c'è dentro Authy, sono conpromessi i seed dei 2 step?

non so, io volevo proprio passare ad authy da google authenticator mo vedo unpo' :asd:

koba44
25-02-17, 13:41
Da reddit:
----
ANYTHING transited through CloudFlare could have been sprayed onto the internet. Even worse, HTTP caches (like Google, corporate web caches, ISP caches) have cached these malformed data.
The examples we're finding are so bad, I cancelled some weekend plans to go into the office on Sunday to help build some tools to cleanup. I've informed cloudflare what I'm working on. I'm finding private messages from major dating sites, full messages from a well-known chat service, online password manager data, frames from adult video sites, hotel bookings. We're talking full https requests, client IP addresses, full responses, cookies, passwords, keys, data, everything.

"Consequence of @taviso's Cloudbleed discovery: essentially any traffic which passed through Cloudflare (even https) recently might be public"
https://twitter.com/octal/status/834925850470432769
UPDATE: 1Password not affected
What you can do
Change passwords on all CloudFlare sites. This includes:


reddit
bitfinex
bitstamp
coinbase

etc...
If you enabled 2FA recently in the past few months, it's possible that the 2FA secret ITSELF was leaked. You should disable and re-enable 2FA.
You can read the full discovery here: https://bugs.chromium.org/p/project-zero/issues/detail?id=1139
You can see CloudFlare trying to downplay the impact of the incident, when Cloudbleed is bigger than Heartbleed.

- - - Updated - - -


non so, io volevo proprio passare ad authy da google authenticator mo vedo unpo' :asd:

Io uso authy perché Google Authenticator non ha protezione con PIN o impronta. Mi auguro che il seed sia locale al cellulare e sia mai stato caricato su authy.com.

koba44
25-02-17, 14:04
Bitstamp not affected by CloudBleed:

https://twitter.com/bitstamp
http://i.imgur.com/mL9Dljg.png (https://twitter.com/bitstamp)

Tene
25-02-17, 21:22
Figa schedule sbattimento.
Domani lo farò dai... :bua:
In b4 rimando e poi me ne pento. :bua:

Nico
26-02-17, 10:08
Ho capito na sega, in soldoni come faccio a sapere se mi hanno arrubbato le pass? E quali siti sono affetti?

Rot Teufel
26-02-17, 10:19
te li cerchi a mano all'interno della lista composta da 4 milioni di dominii :chebotta:

fulviuz
26-02-17, 10:35
netsons :fag:

- - - Aggiornato - - -


te li cerchi a mano all'interno della lista composta da 4 milioni di dominii :chebotta:
il problema è ricordarsi di sapere quello che bisognerebbe cercare...

NOXx
26-02-17, 10:43
Esempio.

Ho authy (che manda il codice via sms) per l'account di humble bundle.

Devo cambiare pass su hb?
Togliere il 2fa?

Di reddit importa sega francamente, ma se sono entrati nell'account di Google è una bega

Inviato da un sarcazzo volante.

fulviuz
26-02-17, 10:47
> cloudcoso doveva porsi come intermediario paraculo per aumentare la protezione
> cloudcoso invece si dimostra buco_di_culo pronto per essere penetrato e di conseguenza chi lo usa

va' che belle cose

fulviuz
26-02-17, 11:07
http://www.doesitusecloudflare.com/

Ciome
26-02-17, 11:42
thegamesmachine.it usa cloudflare. oh beh...

fulviuz
26-02-17, 11:58
Notare come ci siano nella lista un buon 95% di siti "farlocchi" per phishare come se non ci fosse un domani :asd:
http://i.imgur.com/1FWs264.jpg

tigerwoods
26-02-17, 12:01
paypal.cazzoduro
e
paypal blows :asd:

fulviuz
26-02-17, 12:06
E per chi ha un sito hostato da un hosting cloudflarato? :fag:

Cambiare tutto l'ambaradan?
- login sito di hosting
- login cpanel
- login eventuale di sito installato (se csm)

meeenkia.

koba44
26-02-17, 13:22
Resettare tutte le 2FA. Tutteh!

fulviuz
26-02-17, 13:27
le 2 steps?

Rot Teufel
26-02-17, 13:33
il problema è ricordarsi di sapere quello che bisognerebbe cercare...

É proprio perché mi ricordo di tutti i sti in cui mi sono registrato che é rottura di coglioni...

Tempo che finisci tutto e poi il vloudflarecoso viene bucato per la seconda volta :bua:

koba44
26-02-17, 13:44
le 2 steps?
Zizi. Disabilitare e riabilitare.

In teoria google è esente, ma se si è usato authy si potrebbe essere a rischio. (devo investigare su authy)

Lastpass/1passwotd è sicuro nonostante usasse cloudflare, perché utilizza 2 ulteriori strati di crittografia.

fulviuz
26-02-17, 13:45
Beh se son siti famosi scriveteli qui che magari non mi/ci vengono a mente

koba44
26-02-17, 13:51
Qui la risposta di Authy sul caso:

https://www.authy.com/blog/security-notice-authy-response-to-cloudflare-cloudbleed-incident/


Google Authenticator tokens that users have scanned and backed up to the Authy cloud service. Tokens are encrypted in the app using a key derived from the user-typed password, and the tokens are sent to us and securely stored. The password is never stored in Authy and therefore was never at risk from being exposed. Our general guidance, however, would be for users to re-enroll their Google Authenticator tokens at each site they use.

Fruttolo
26-02-17, 14:55
> be me
> elenco di tutti siti e password e cose archiviati in un db comfy as fuck

Failing to plan is planning to fail :smug:

koba44
26-02-17, 15:16
Keypass con impronta e gg.