Schnelle Behebung einer API-Schwachstelle wahrt Datensicherheit
Wir bedauern, Ihnen mitteilen zu müssen, dass in einem unserer API-Dienste eine Schwachstelle entdeckt wurde, konkret in der Funktion, die ein Thumbnail einer vom Nutzer angegebenen Website erzeugt (🤖/html/convert). Dieses Problem hätte dazu führen können, dass der Server seine eigenen Systemdateien offenlegt.

Nachweis
Der Sicherheitsforscher konnte eine Webseite mit einem bestimmten HTML-iframe-Code hosten. Beim Import dieser Seite mit unserem Dienst konnte der Server die iframe-Quelle interpretieren und Textdateien aus seinem Dateisystem im Thumbnail der Seite darstellen.
Mögliche Risiken
Diese Schwachstelle hätte theoretisch von API-Nutzern ausgenutzt werden können. Bei erfolgreicher Ausnutzung hätte der Angreifer Systemdateien als Bilder darstellen können.
Bitte beachten Sie, dass unsere Maschinen, die diese Funktion ausführen, keine Secrets enthalten, auch wenn sich diese Dateien darstellen ließen. Darüber hinaus wäre für den Zugriff auf Kundendaten die Kenntnis der UUID-Hashes erforderlich, die zu den jeweiligen Daten gehören und praktisch nicht zu erraten sind. Wir sind daher zuversichtlich, dass durch diese Schwachstelle keine Kundendaten abgeflossen sind.
Schritte zur Behebung
Wir entschuldigen uns aufrichtig und versichern Ihnen, dass wir diese Angelegenheit sehr ernst nehmen. Die Sicherheit und Privatsphäre unserer Kunden hat für uns stets höchste Priorität.
Innerhalb von 24 Stunden nach der Meldung dieses Problems an uns wurde die Behebung vom Sicherheitsforscher bestätigt.
Wir ermutigen alle unsere Nutzer, bei ihren Sicherheitspraktiken wachsam zu bleiben, so wie wir es ebenfalls tun. Einen umfangreichen Überblick über unsere eingesetzten Sicherheitsmaßnahmen finden Sie unter /security/, und wir freuen uns über jede Frage oder jedes Anliegen.
