Product

Mailgun y Heartbleed

Un resumen de la vulnerabilidad de seguridad Heartbleed en OpenSSL que afectó a Mailgun en 2014. Más información...
Imagen para Mailgun y Heartbleed

Se notificó el 10 de abril de 2014.

Heartbleed

A principios de esta semana, recibimos una alerta sobre una vulnerabilidad de seguridad en OpenSSL [1] [2]. Aunque esta vulnerabilidad no afectaba al código de Mailgun, Mailgun utiliza la biblioteca OpenSSL para proteger las conexiones HTTPS a nuestros servidores, por lo que también estábamos expuestos a ella. En la jerga de ciberseguridad, Heartbleed era una vulnerabilidad de lectura arbitraria que permitía a los atacantes leer 64 kb de memoria del espacio de memoria de los procesos afectados. Lo que hacía que este error fuera particularmente peligroso era que no dejaba rastro y permitía a los atacantes acceder a claves privadas, anulando por completo el mecanismo de seguridad TLS.

Mitigación

Al enterarnos de la existencia de Heartbleed, analizamos qué partes de nuestra infraestructura eran vulnerables y aplicamos un parche a los servidores afectados. La arquitectura de Mailgun nos permite dar por finalizadas todas las conexiones SSL/TLS cuando acceden a nuestro centro de datos, por lo que solo tuvimos que aplicar un parche a unos pocos servidores. Este trabajo se completó el martes 8 de abril de 2014 a las 22:00 CET (16:00 ET).

Una vez implementado el parche, también actualizamos nuestros certificados para garantizar que, en caso de robo, no se pudieran utilizar nuestras claves privadas.

Si quieres comprobarlo personalmente, puedes compilar y ejecutar un script llamado Heartbleed o utilizar su aplicación web para revisar la seguridad de Mailgun, o de cualquier otra página, frente a la vulnerabilidad Heartbleed [3] [4].

Impacto en los clientes

Dado que esta vulnerabilidad no deja rastro y permitía a los atacantes leer de forma arbitraria la memoria de nuestros procesos nginx, es posible que tu clave de API y tus credenciales SMTP se hayan visto comprometidas. Aunque la probabilidad de que se haya producido este tipo de ataque es baja, por precaución, recomendamos a todos los clientes que regeneren su clave de API y sus credenciales SMTP (puedes hacerlo desde el «Panel de control»).

Si tienes alguna otra pregunta, no dudes en enviarnos un email a support@mailgun.com.

[1] http://heartbleed.com
[2] https://news.ycombinator.com/item?id=7548991
[3] https://github.com/FiloSottile/Heartbleed/
[4] http://filippo.io/Heartbleed/