偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

谷歌云構(gòu)建漏洞容易引發(fā)潛在的供應鏈攻擊

安全
該漏洞被稱為 "Bad.Build",可使威脅者冒充谷歌云構(gòu)建管理的服務賬戶,針對構(gòu)件注冊表運行 API 調(diào)用,并控制應用程序映像。

云安全公司Orca Security在谷歌云構(gòu)建(Google Cloud Build)服務中發(fā)現(xiàn)了一個關(guān)鍵的設計漏洞,該漏洞會讓攻擊者的權(quán)限升級,使他們可以在未經(jīng)授權(quán)的情況下訪問谷歌構(gòu)件注冊表(Google Artifact Registry)代碼庫。

該漏洞被稱為 "Bad.Build",可使威脅者冒充谷歌云構(gòu)建管理的服務賬戶,針對構(gòu)件注冊表運行 API 調(diào)用,并控制應用程序映像。

這樣,他們就可以注入惡意代碼,從而在客戶環(huán)境中部署惡意軟件,導致潛在的供應鏈攻擊。

Orca安全研究員Roi Nisimi表示:潛在的威脅可能是多種多樣的,所有使用構(gòu)件注冊中心作為主要或次要鏡像庫的組織都應該警惕。

最直接的影響是破壞依賴于這些鏡像的應用程序。這也可能導致 DOS、數(shù)據(jù)竊取和向用戶傳播惡意軟件。正如我們在 SolarWinds 以及最近的 3CX 和 MOVEit 供應鏈攻擊中所看到的那樣,這可能會產(chǎn)生深遠的影響。

Orca Security的攻擊利用了cloudbuild.builds.create來升級權(quán)限,允許攻擊者使用artifactregistry權(quán)限來篡改谷歌Kubernetes引擎(GKE)的docker鏡像,并以root身份在docker容器內(nèi)運行代碼。

在 Orca Security 報告該問題后,谷歌安全團隊實施了部分修復措施,撤銷了默認云構(gòu)建服務賬戶中與構(gòu)件注冊表無關(guān)的 logging.privateLogEntries.list 權(quán)限。

但是,這一措施并不能直接解決Artifact Registry中的底層漏洞,權(quán)限升級和供應鏈攻擊風險依然存在。

因此,企業(yè)必須密切關(guān)注谷歌云構(gòu)建服務賬戶的行為。應用 "最小特權(quán)原則"(Principle of Least Privilege)和實施云檢測與響應功能來識別異常從而降低風險。

美國東部時間 7 月 18 日谷歌發(fā)表了如下聲明:

我們創(chuàng)建了漏洞獎勵計劃,專門用于識別和修復類似的漏洞。我們非常感謝 Orca 和更多的安全社區(qū)參與這些計劃。我們感謝研究人員所做的工作,并已根據(jù)他們的報告在 6 月初發(fā)布的安全公告中進行了修復。

參考鏈接:https://www.bleepingcomputer.com/news/security/google-cloud-build-bug-lets-hackers-launch-supply-chain-attacks/

責任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2021-05-11 11:11:00

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2021-11-23 14:54:05

漏洞供應鏈攻擊網(wǎng)絡攻擊

2022-04-13 14:49:59

安全供應鏈Go

2017-11-08 09:39:11

供應鏈消費升級CIO

2023-02-23 07:52:20

2022-04-06 10:12:51

Go供應鏈攻擊風險

2021-04-25 15:49:06

拜登黑客攻擊

2022-03-14 14:37:53

網(wǎng)絡攻擊供應鏈攻擊漏洞

2021-09-12 14:38:41

SolarWinds供應鏈攻擊Autodesk

2021-10-14 13:14:12

安全供應鏈漏洞威脅

2023-11-06 07:11:14

2021-11-04 11:00:54

木馬源漏洞供應鏈攻擊

2020-12-24 11:09:44

VMwareCiscoSolarWinds

2021-09-16 14:59:18

供應鏈攻擊漏洞網(wǎng)絡攻擊

2020-06-01 08:45:17

GitHub代碼開發(fā)者

2024-10-09 16:04:06

2023-02-23 10:59:20

亞馬遜云科技順豐供應鏈物流

2022-07-18 17:00:00

網(wǎng)絡安全數(shù)據(jù)供應鏈

2020-12-31 11:02:47

網(wǎng)絡釣魚漏洞攻擊

2023-11-02 12:13:08

點贊
收藏

51CTO技術(shù)棧公眾號