Cloudflare закрыла утечку данных между клиентами в Containers
Cloudflare раскрыла уязвимость в Containers: клиент Workers Paid мог читать остаточные блоки диска чужих контейнеров на том же хосте. Причина — опция skip_block_zeroing в dm-thin при блоке 64 КиБ. Утечку устранили, следов эксплуатации не нашли.
- Проблема в аллокаторе dm-thin, а не в границе Firecracker VM
- Запись 4 КиБ выделяла блок 64 КиБ, оставляя до 60 КиБ чужих данных
- Из 5614 тестовых блоков каталогов все оказались чужими
- Исправление вышло 4 сентября, полная очистка завершилась 19 сентября
Читать дальше
Безопасность