Product
Mailgun y Heartbleed
Se notificó el 10 de abril de 2014.
Heartbleed
A principios de esta semana, recibimos una alerta sobre una vulnerabilidad de seguridad en OpenSSL [1] [2]. Aunque esta vulnerabilidad no afectaba al código de Mailgun, Mailgun utiliza la biblioteca OpenSSL para proteger las conexiones HTTPS a nuestros servidores, por lo que también estábamos expuestos a ella. En la jerga de ciberseguridad, Heartbleed era una vulnerabilidad de lectura arbitraria que permitía a los atacantes leer 64 kb de memoria del espacio de memoria de los procesos afectados. Lo que hacía que este error fuera particularmente peligroso era que no dejaba rastro y permitía a los atacantes acceder a claves privadas, anulando por completo el mecanismo de seguridad TLS.
Mitigación
Al enterarnos de la existencia de Heartbleed, analizamos qué partes de nuestra infraestructura eran vulnerables y aplicamos un parche a los servidores afectados. La arquitectura de Mailgun nos permite dar por finalizadas todas las conexiones SSL/TLS cuando acceden a nuestro centro de datos, por lo que solo tuvimos que aplicar un parche a unos pocos servidores. Este trabajo se completó el martes 8 de abril de 2014 a las 22:00 CET (16:00 ET).
Una vez implementado el parche, también actualizamos nuestros certificados para garantizar que, en caso de robo, no se pudieran utilizar nuestras claves privadas.
Si quieres comprobarlo personalmente, puedes compilar y ejecutar un script llamado Heartbleed o utilizar su aplicación web para revisar la seguridad de Mailgun, o de cualquier otra página, frente a la vulnerabilidad Heartbleed [3] [4].
Impacto en los clientes
Dado que esta vulnerabilidad no deja rastro y permitía a los atacantes leer de forma arbitraria la memoria de nuestros procesos nginx, es posible que tu clave de API y tus credenciales SMTP se hayan visto comprometidas. Aunque la probabilidad de que se haya producido este tipo de ataque es baja, por precaución, recomendamos a todos los clientes que regeneren su clave de API y sus credenciales SMTP (puedes hacerlo desde el «Panel de control»).
Si tienes alguna otra pregunta, no dudes en enviarnos un email a support@mailgun.com.
[1] http://heartbleed.com
[2] https://news.ycombinator.com/item?id=7548991
[3] https://github.com/FiloSottile/Heartbleed/
[4] http://filippo.io/Heartbleed/