云計算平臺GCP的服務存在權限提升漏洞,未經(jīng)授權的攻擊者可借此訪問敏感數(shù)據(jù)

來源:十輪網(wǎng)
作者:十輪網(wǎng)
時間:2024-07-27
3747
7月24日安全企業(yè)Tenable披露影響Google Cloud Platform(GCP)的權限提升漏洞ConfusedFunction,這項弱點發(fā)生在名為Cloud Functions的無服務器運算服務,以及稱作Cloud Build的CICD渠道服務。

下載 (6).jpg

7月24日安全企業(yè)Tenable披露影響Google Cloud Platform(GCP)的權限提升漏洞ConfusedFunction,這項弱點發(fā)生在名為Cloud Functions的無服務器運算服務,以及稱作Cloud Build的CI/CD渠道服務。一旦遭到利用,攻擊者有機會以未經(jīng)授權的狀態(tài)訪問其他服務,或是敏感數(shù)據(jù)。他們通報此事,GCP已于部分的Cloud Build賬號著手采取緩解措施。

研究人員指出,ConfusedFunction這樣的弱點,突顯云計算服務的軟件架構極為復雜,導致服務之間的通信可能衍生問題的情形。

而對于這項漏洞發(fā)現(xiàn)的原因,是研究人員發(fā)現(xiàn)當GCP用戶創(chuàng)建、更新Cloud Functions的過程中,會觸發(fā)后端多個步驟的流程,而且,還會默認將Cloud Build服務賬號加入相關功能函數(shù)配置,并用于創(chuàng)建Cloud Build實體。由于上述的過程都在后臺運行,一般用戶不會發(fā)現(xiàn)有異。

然而,這個服務賬號具備過多權限,若是攻擊者設法成功取得創(chuàng)建或更新Cloud Functions的權限,將自己的權限提升至Cloud Build的服務賬號層級,并有機會借由這種高權限訪問其他GCP服務,例如:Cloud Storage、ArtifactRegistry、ContainerRegistry。

值得留意的是,為了兼顧兼容性,GCP并未對套用修補程序之前創(chuàng)建的Cloud Build服務賬號調整權限,而使得這些用戶仍有可能暴露于ConfusedFunction的危險其中。

再者,對于GCP采取的措施,Tenable也表示并未完全消除漏洞帶來的影響,對此,他們也呼吁用戶,必須限縮Cloud Build服務賬號的權限,若是采用Cloud Functions,最好進行監(jiān)控并采取相關的預防措施。

立即登錄,閱讀全文
原文鏈接:點擊前往 >
文章來源:十輪網(wǎng)
版權說明:本文內容來自于十輪網(wǎng),本站不擁有所有權,不承擔相關法律責任。文章內容系作者個人觀點,不代表快出海對觀點贊同或支持。如有侵權,請聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關文章
Google Cloud細說AI變現(xiàn)途徑:用戶一年暴增10倍
Google Cloud細說AI變現(xiàn)途徑:用戶一年暴增10倍
Google云計算平臺(Google Cloud)首席執(zhí)行官Thomas Kurian在高盛舉行的會議上,說明了該公司究竟是通過哪些途徑將AI變現(xiàn)。
Google Cloud
谷歌云
云計算
2024-09-13
云計算平臺GCP的服務存在權限提升漏洞,未經(jīng)授權的攻擊者可借此訪問敏感數(shù)據(jù)
云計算平臺GCP的服務存在權限提升漏洞,未經(jīng)授權的攻擊者可借此訪問敏感數(shù)據(jù)
7月24日安全企業(yè)Tenable披露影響Google Cloud Platform(GCP)的權限提升漏洞ConfusedFunction,這項弱點發(fā)生在名為Cloud Functions的無服務器運算服務,以及稱作Cloud Build的CICD渠道服務。
Google Cloud
谷歌云
云計算
2024-07-27
Gemini為核心,Google云計算AI戰(zhàn)略聚焦云服務和生產(chǎn)力GAI
Gemini為核心,Google云計算AI戰(zhàn)略聚焦云服務和生產(chǎn)力GAI
過去一年,企業(yè)GAI應用的風潮席卷全球,成了三大公有云積極搶攻的新戰(zhàn)場,微軟靠著OpenAI助攻,去年在這場云計算GAI大戰(zhàn)中取得先機,而Google后來居上,靠著自家PaLM模型和GAI生產(chǎn)力工具來迎戰(zhàn),AWS則是到去年底年會上,對于企業(yè)GAI應用布局才有比較完整的布局與披露。
Google Cloud
谷歌云
云計算
2024-05-04
谷歌免去將數(shù)據(jù)轉移出云平臺的費用
谷歌免去將數(shù)據(jù)轉移出云平臺的費用
谷歌云宣布,將停止向遷移到競爭對手平臺的客戶收取費用,這給該行業(yè)的數(shù)據(jù)可攜帶性做法帶來了顯著的變化。該聲明適用于Cloud BigTable、BigQuery、云存儲、Cloud SQL、Filestore、Datastore、Persistent Disk和Spanner客戶。
Google Cloud
谷歌云
2024-01-16
優(yōu)質服務商推薦
更多
掃碼登錄
打開掃一掃, 關注公眾號后即可登錄/注冊
加載中
二維碼已失效 請重試
刷新
賬號登錄/注冊
個人VIP
小程序
快出海小程序
公眾號
快出海公眾號
商務合作
商務合作
投稿采訪
投稿采訪
出海管家
出海管家