
클라우드플레어가 24일 공개한 공식 기술 설명에 따르면, 자사 Containers와 이를 기반으로 한 Sandboxes에서 서로 다른 고객의 데이터가 섞여 보일 수 있는 저장장치 취약점이 발견돼 수정됐다. 회사는 현재까지 악의적 이용이나 고객 데이터 침해 증거는 확인되지 않았으며 고객이 별도로 설정을 바꿀 필요는 없다고 밝혔다.
문제는 여러 고객의 컨테이너가 공유하는 저장장치 풀에서 새로 할당된 블록을 초기화하지 않는 설정 때문에 생겼다. 연구진은 64KiB 블록의 일부에 4KiB를 쓴 뒤 나머지 영역을 읽으면 이전 컨테이너의 데이터가 남아 있을 수 있음을 입증했다. 디렉터리 구조나 데이터베이스 페이지 등이 노출될 가능성이 있지만, 특정 고객이나 작업을 골라 접근할 수는 없었다.
이 취약점은 보안 연구자 오렌 욤토브와 Accomplish 연구팀이 9월 4일 제보했다. 클라우드플레어에 따르면 연구진의 실험에서는 운영 환경의 배치 24건 중 18건에서 잔존 데이터가 관찰됐다. 이는 실제 고객 정보 유출이 확인됐다는 뜻이 아니라 취약점의 재현 결과다. 회사는 보관 중인 디스크 입출력 기록을 조사했지만 연구진과 자체 검증 외에 같은 방식의 악용 징후를 찾지 못했다고 설명했다.
클라우드플레어는 새 저장 블록을 초기화하도록 설정을 바꾸고, 수정 전에 만들어진 실행 중인 컨테이너 디스크와 캐시된 이미지 스냅샷도 교체했다. 수정 설정의 배포는 9월 7일 끝났고, 기존 스냅샷 정리는 9월 19일 완료됐다. 이번 사례는 다중 고객 환경에서 저장 공간을 재사용할 때 남은 데이터의 초기화와 기존 디스크 정리가 모두 필요하다는 점을 보여준다.
출처: 클라우드플레어 공식 기술 설명 https://blog.cloudflare.com/containers-cross-tenant-vulnerability/









