Product
Mailgun und Heartbleed
Dies wurde am 10. April 2014 gemeldet.
Heartbleed
Anfang dieser Woche wurden wir auf eine Sicherheitslücke in OpenSSL aufmerksam gemacht [1] [2]. Obwohl sich diese Schwachstelle nicht im Code von Mailgun befand, verwendet Mailgun die OpenSSL-Bibliothek zur Absicherung der HTTPS-Verbindungen zu unseren Servern, sodass auch wir anfällig waren. Im Sicherheitsjargon handelte es sich bei Heartbleed um eine Schwachstelle zum willkürlichen Auslesen (Arbitrary Read Vulnerability). Dadurch konnten Angreifende 64 KB Arbeitsspeicher aus dem Speicherbereich der betroffenen Prozesse auslesen. Besonders tückisch an diesem Fehler war, dass er keine Spuren hinterließ und es Angreifenden ermöglichte, Zugriff auf private Schlüssel zu erlangen, wodurch der TLS-Sicherheitsmechanismus faktisch ausgehebelt wurde.
Gegenmaßnahmen
Nachdem wir von Heartbleed erfahren hatten, analysierten wir, an welchen Stellen unsere Infrastruktur anfällig war, und patchten die betroffenen Server. Die Architektur von Mailgun ermöglicht es uns, alle SSL/TLS-Verbindungen beim Eintritt in unser Rechenzentrum zu terminieren. Daher mussten wir nur wenige Server patchen. Diese Arbeiten wurden am Dienstag, 8. April 2014, um 22:00 Uhr MESZ (13:00 Uhr PDT) abgeschlossen.
Nach der Veröffentlichung des Patches haben wir zudem unsere Zertifikate aktualisiert, um sicherzustellen, dass unsere privaten Schlüssel selbst im Falle eines Diebstahls nicht mehr verwendet werden können.
Wenn Sie dies selbst überprüfen möchten, können Sie ein Skript namens Heartbleed erstellen und ausführen oder deren Web-App nutzen, um die Sicherheit von Mailgun oder einer beliebigen anderen Website hinsichtlich der Heartbleed-Schwachstelle zu prüfen [3] [4].
Auswirkungen auf Kunden
Da diese Schwachstelle keine Spuren hinterlässt und es Angreifenden ermöglichte, den Arbeitsspeicher unserer nginx-Prozesse willkürlich auszulesen, wurden Ihr API-Schlüssel und Ihre SMTP-Anmeldedaten möglicherweise kompromittiert. Obwohl die Wahrscheinlichkeit gering ist, dass ein solcher Angriff tatsächlich stattgefunden hat, empfehlen wir allen Kunden, sicherheitshalber ihren API-Schlüssel und ihre SMTP-Anmeldedaten neu zu generieren (dies ist über das Control Panel möglich).
Wenn Sie weitere Fragen haben, senden Sie uns gerne eine E-Mail an support@mailgun.com.
[1] http://heartbleed.com
[2] https://news.ycombinator.com/item?id=7548991
[3] https://github.com/FiloSottile/Heartbleed/
[4] http://filippo.io/Heartbleed/