Product
Mailgun et Heartbleed
Cet incident a été signalé le 10 avril 2014.
Heartbleed
Plus tôt cette semaine, nous avons été alertés d’une vulnérabilité de sécurité dans OpenSSL [1] [2]. Même si cette vulnérabilité ne se trouvait pas dans le code de Mailgun, Mailgun utilise la bibliothèque OpenSSL pour sécuriser les connexions HTTPS vers nos serveurs. Nous y étions donc également exposés. Dans le jargon de la sécurité, Heartbleed était une vulnérabilité de lecture arbitraire permettant à l’attaquant de lire 64 ko de mémoire dans l’espace mémoire des processus affectés. Ce qui rendait ce bug particulièrement traître, c’est qu’il ne laissait aucune trace et permettait à l’attaquant d’accéder aux clés privées, neutralisant ainsi le mécanisme de sécurité TLS.
Atténuation
Une fois que nous avons pris connaissance de Heartbleed, nous avons analysé où notre infrastructure était vulnérable et avons appliqué un correctif sur les serveurs affectés. L’architecture de Mailgun nous permet de terminer toutes les connexions SSL/TLS lorsqu’elles entrent dans notre centre de données ; ainsi, nous n’avions que quelques serveurs sur lesquels appliquer un correctif. Ce travail a été achevé le mardi 8 avril 2014 à 22 h CET (13 h PDT).
Une fois le correctif déployé, nous avons également mis à jour nos certificats pour garantir que, même si nos clés privées avaient été volées, elles ne pourraient plus être utilisées.
Si vous souhaitez le vérifier par vous-même, vous pouvez compiler et exécuter un script appelé Heartbleed ou utiliser leur application web pour vérifier la sécurité de Mailgun ou de tout autre site par rapport à la vulnérabilité Heartbleed [3] [4].
Impact sur les clients
Étant donné que cette vulnérabilité ne laisse aucune trace et a permis à l’attaquant de lire de manière arbitraire la mémoire de nos processus nginx, votre clé API et vos identifiants SMTP pourraient avoir été compromis. Bien que la probabilité qu’une telle attaque se soit produite soit faible, nous recommandons à tous les clients de régénérer leur clé API et leurs identifiants SMTP (vous pouvez le faire depuis le panneau de contrôle) par mesure de sécurité.
Si vous avez d’autres questions, n’hésitez pas à nous envoyer un email à l’adresse support@mailgun.com.
[1] http://heartbleed.com
[2] https://news.ycombinator.com/item?id=7548991
[3] https://github.com/FiloSottile/Heartbleed/
[4] http://filippo.io/Heartbleed/