Product

Mailgun e Heartbleed

Uma visão geral sobre a vulnerabilidade de segurança Heartbleed no OpenSSL, que afetou a Mailgun em 2014. Leia mais...
Imagem para Mailgun e Heartbleed

Isso foi relatado em 10 de abril de 2014.

Heartbleed

No início desta semana, recebemos um alerta sobre uma vulnerabilidade de segurança no OpenSSL [1] [2]. Embora essa vulnerabilidade não estivesse no código da Mailgun, usamos a biblioteca OpenSSL para proteger as conexões HTTPS dos nossos servidores, portanto, também ficamos suscetíveis a ela. No jargão de segurança, o Heartbleed foi uma vulnerabilidade de leitura arbitrária que permitia a invasores ler 64 kb de memória do espaço de memória dos processos afetados. O que tornou esse bug particularmente perigoso é que ele não deixava rastros e permitia que invasores tivessem acesso às chaves privadas, basicamente burlando o mecanismo de segurança TLS.

Mitigação

Assim que soubemos do Heartbleed, analisamos onde nossa infraestrutura estava vulnerável e corrigimos os servidores afetados. A arquitetura da Mailgun permite encerrar todas as conexões SSL/TLS quando entram no nosso data center; sendo assim, tivemos apenas alguns servidores para corrigir. Esse trabalho foi concluído na terça-feira, 8 de abril de 2014, às 17:00 BRT (13:00 PDT).

Após o lançamento do patch, também atualizamos nossos certificados para garantir que, mesmo que as nossas chaves privadas tivessem sido roubadas, elas não pudessem mais ser usadas.

Se quiser verificar por conta própria, você pode criar e executar um script chamado Heartbleed ou usar o aplicativo web deles para checar a segurança da Mailgun ou de qualquer outro site quanto à vulnerabilidade Heartbleed [3] [4].

Impacto no cliente

Como essa vulnerabilidade não deixa rastros e permitiu a invasores ler de forma arbitrária a memória dos nossos processos nginx, a sua chave de API e as credenciais SMTP podem ter sido comprometidas. Embora a probabilidade de um ataque desse tipo ter ocorrido seja baixa, recomendamos que todos os clientes regenerem a chave de API e as credenciais SMTP (é possível fazer isso no “Painel de controle”) por precaução.

Se você tiver mais dúvidas, fique à vontade para nos enviar um e-mail para support@mailgun.com.

[1] http://heartbleed.com
[2] https://news.ycombinator.com/item?id=7548991
[3] https://github.com/FiloSottile/Heartbleed/
[4] http://filippo.io/Heartbleed/