谷歌云构建漏洞容易引发潜在的供应链攻击

VSole2023-07-20 10:13:42

云安全公司Orca Security在谷歌云构建(Google Cloud Build)服务中发现了一个关键的设计漏洞,该漏洞会让攻击者的权限升级,使他们可以在未经授权的情况下访问谷歌构件注册表(Google Artifact Registry)代码库。

该漏洞被称为 “Bad.Build”,可使威胁者冒充谷歌云构建管理的服务账户,针对构件注册表运行 API 调用,并控制应用程序映像。

这样,他们就可以注入恶意代码,从而在客户环境中部署恶意软件,导致潜在的供应链攻击。

Orca安全研究员Roi Nisimi表示:潜在的威胁可能是多种多样的,所有使用构件注册中心作为主要或次要镜像库的组织都应该警惕。

最直接的影响是破坏依赖于这些镜像的应用程序。这也可能导致 DOS、数据窃取和向用户传播恶意软件。正如我们在 SolarWinds 以及最近的 3CX 和 MOVEit 供应链攻击中所看到的那样,这可能会产生深远的影响。

Orca Security的攻击利用了cloudbuild.builds.create来升级权限,允许攻击者使用artifactregistry权限来篡改谷歌Kubernetes引擎(GKE)的docker镜像,并以root身份在docker容器内运行代码。

在 Orca Security 报告该问题后,谷歌安全团队实施了部分修复措施,撤销了默认云构建服务账户中与构件注册表无关的 logging.privateLogEntries.list 权限。

但是,这一措施并不能直接解决Artifact Registry中的底层漏洞,权限升级和供应链攻击风险依然存在。

因此,企业必须密切关注谷歌云构建服务账户的行为。应用 “最小特权原则”(Principle of Least Privilege)和实施云检测与响应功能来识别异常从而降低风险。

美国东部时间 7 月 18 日谷歌发表了如下声明:

我们创建了漏洞奖励计划,专门用于识别和修复类似的漏洞。我们非常感谢 Orca 和更多的安全社区参与这些计划。我们感谢研究人员所做的工作,并已根据他们的报告在 6 月初发布的安全公告中进行了修复。

谷歌供应链
本作品采用《CC 协议》,转载必须注明作者和本文链接
10月12日消息,云宣布推出软件供应链端到端保护产品Software Delivery Shield,旨在加强企业应对激增的软件供应链攻击的能力。为了进一步帮助用户提高软件供应链安全性,正式推出了Software Delivery Shield。该服务目前涵盖250个Java及Python精选包,且全部经过验证。锁定CI/CD管道恶意黑客可能会破坏CI/CD管道以攻击软件供应链。协助保护生产中的应用程序软件供应链保护中的另一个关键环节,就是加强运行时环境的安全态势。
发布开源漏洞扫描器,旨在方便机构和企业获取各个开源项目的漏洞信息。
当地时间12月13日,宣布开源OSV-Scanner,该开源漏洞扫描仪可访问各种项目的漏洞信息,加强软件供应链安全。上周,还发布了一份《安全展望》报告,呼吁组织开发和部署一个通用的SLSA框架,以防止篡改,提高完整性,并保护软件包免受潜在威胁。该公司提出的其他建议包括承担额外的开源安全责任,并采用更全面的方法来解决近年来Log4j漏洞和SolarWinds事件等风险。
云安全公司Orca Security在云构建服务中发现了一个关键的设计漏洞,该漏洞会让攻击者的权限升级,使他们可以在未经授权的情况下访问构件注册表代码库。该漏洞被称为 “Bad.Build”,可使威胁者冒充云构建管理的服务账户,针对构件注册表运行 API 调用,并控制应用程序映像。最直接的影响是破坏依赖于这些镜像的应用程序。因此,企业必须密切关注云构建服务账户的行为。
践行美国总统拜登的网络安全行政令,阐述其推进美国政府零信任计划的工作
最近,宣布推出Secure AI Framework(SAIF),这是首个用于保护人工智能系统的概念框架。
本周三宣布推出免费漏洞扫描器OSV-Scanner,为开发人员提供开源项目漏洞信息查询服务,宣称OSV-Scanner提供当前最大的社区可编辑开源漏洞数据库。对于来说,此举不仅仅是发布一个普通的漏洞扫描器,而是提供一个决定性的解决方案来主导漏洞管理市场,研究人员预计,到2026年漏洞管理市场的价值将达到187亿美元。然而,Pan指出,与闭源数据库或漏洞扫描器不同,OSV-Scanner依赖于来自开源咨文,例如RustSec咨文数据库。
两个有国家背景的朝鲜黑客组织在修复漏洞的前几周利用Chrome中的远程代码执行漏洞实施了网络攻击,攻击者为其漏洞利用部署了多种保护措施。
最新消息,宣布成新的网络安全行动小组,并表示该小组将“肩负协助政府、关键基础设施、企业和小型企业的安全和数字化转型的独特使命”。 “客户需要一种一致的方法来准备和防御网络安全威胁,”云副总裁兼首席信息安全官兼网络安全行动团队创始人菲尔维纳布尔斯(Phil Venables)说。
VSole
网络安全专家