Bad.Build: L'ultimu bug di Google Cloud

Bad.Build: L'ultimu bug di Google Cloud chì minaccia a catena di furnimentu di u software

I MUVRINI

Orca Security hà recentemente identificatu un difettu di cuncepimentu in u serviziu Google Cloud Build, chjamatu "Bad.Build". Stu difettu pone un seriu risicu di sicurezza postu chì permette à l'attaccanti di eseguisce l'Escalazione di Privilegi, dendu li accessu micca autorizatu à i repositori di codice di u Registru di l'Artefatti di Google.

E cunsequenze di sta vulnerabilità si estendenu à a catena di furnimentu di u software, postu chì l'attaccanti ponu sfruttalla per manipulà l'imagine di l'applicazioni cù intenzioni maliziose. Di cunsiguenza, l'utilizatori è i clienti ignari chì installanu l'applicazioni manomesse ponu esse vittime di infezioni.

Sta situazione ci ricorda l'impattu significativu vistu in attacchi passati à a catena di furnimentu cum'è SolarWinds, 3CX, e MOVEit, mettendu in risaltu l'implicazioni à longu andà di tali lacune di sicurezza.

Come si travaglia?

Google Cloud Build si distingue cum'è una integrazione cuntinua / consegna cuntinua (CI/CD) serviziu offertu in l'ecosistema Google Cloud. Ghjoca un rolu vitale in l'applicazioni basate nantu à u cloud interagendu senza intoppi cù altri servizii essenziali cum'è l'Artefact Registry è l'App Engine.

U difettu in questione risulta da un prublema cù privilegi eccessivi. In particulare, u "logging.privateLogEntries.list"L'azione permette inavvertitamente l'elencu di i registri di audit per un rolu micca previstu, vale à dì"roli/cloudbuild.builds.builder. "

Purtroppu, questu rolu predefinitu hè assignatu à u contu di serviziu di compilazione in nuvola. Sta situazione presenta un risicu seriu postu chì i registri di audit cuntenenu informazioni sensibili, chì rivelanu tutti i permessi assuciati à u prugettu. Questu accessu involuntariu dà à l'attaccanti a capacità di impersonà u contu di compilazione in nuvola, acquistendu cusì cunniscenze nantu à quali azzioni ponu esse realizate da diversi conti Google. Di cunsiguenza, questu apre a porta à u muvimentu laterale è à l'escalazione di privilegi, presentendu una vulnerabilità di sicurezza estremamente periculosa.

L'impersonazione di u contu di serviziu di compilazione richiede solu u cloudbuild.builds.create permessu, chì parechji roli predefiniti anu, è chì sò cuncessi à i sviluppatori in ogni modu ragiunevule CI/CD ambiente cù Cloud Build. Dunque, sè avete accessu à un contu di sviluppatore di stu tipu, a creazione di un schedariu di cunfigurazione di compilazione persunalizatu eseguirà in realtà u cumanda di lettura di logging gcloud, chì elencherà i permessi.

Ma u prublema ùn si ferma micca quì: u U contu di serviziu Google Cloud Build hè assai privilegiatu, cù parechje azzioni per interagisce cù u Registru di l'Artefatti di Goggle.

 Imagine: Spiegazione di cumu funziona Bad.Build

Sfruttendu a vulnerabilità chì permette l'impersonificazione di u contu di serviziu Cloud Build predefinitu, l'attori maliziosi acquistanu a capacità di manipulà l'imagine almacenate in u Registru di l'Artefatti di Google iniettendu codice maliziosu. Di cunsiguenza, qualsiasi applicazione custruita da queste imagine compromesse diventa suscettibile à cunsequenze potenziali, cumprese attacchi Denial-of-Service (DoS), furtu di dati è a diffusione di malware.

A gravità di a situazione s'aggrava quandu queste applicazioni manipulate sò destinate à esse implementate in l'ambienti di i clienti, sia on-premise o semi-SaaS. Questu espande u risicu oltre l'infrastruttura di l'urganizazione furnitrice, purtendu à un attaccu di a catena di furnimentu chì s'infiltra è cumprumette l'ambienti di i clienti. Tali attacchi sò simili à incidenti precedenti osservati in violazioni di a catena di furnimentu di software, cum'è a violazione di SolarWinds. L'implicazioni di un tale attaccu ponu esse gravi, causendu danni diffusi è affettendu parechje urganisazioni in a catena di furnimentu.

Ci hè stata una simile prova di cuntrullazione di privilegi da Laboratorii di Sicurezza Rhino, chì hà sfruttatu in modu diversu i privilegi eccessivi di u contu Cloud Build predefinitu. 

Perchè hè periculosu?

A gravità di sta vulnerabilità stà in u so putenziale per l'attaccanti di sfruttà u Registru di l'Artefatti è d'introduce codice maliziosu in l'artefatti. Di cunsiguenza, qualsiasi applicazione custruita da queste immagini compromesse diventa suscettibile à diversi effetti avversi.

Questi effetti includenu a pussibilità d'attacchi di denegazione di serviziu, furtu di dati è propagazione di malware. Inoltre, se queste applicazioni compromesse sò successivamente implementate on-premise o in un ambiente semi-SaaS, u risicu si stende oltre l'urganizazione vittima per influenzà ancu i so clienti. Stu scenariu s'assumiglia à l'attaccu di a catena di furnimentu vistu in l'incidentu di SolarWinds, mettendu in risaltu e cunsequenze potenziali sia per l'urganizazione sia per a so basa di clienti.

  •  Raccomandazione di Xygeni

     

    Applicà u principiu di u minimu privilegiu

     

  • Sensore di Xygeni surveglia l'azzioni di l'utilizatori in i sistemi induve hè implementatu è li sparte cù a nostra piattaforma principale, chì identifica cumpurtamenti inusuali o deviazioni da mudelli nurmali, cum'è inusuali login tempi o lochi, grandi trasferimenti di dati, o cambiamenti in i diritti d'accessu di l'utilizatori chì sò fora di a gamma di u cumpurtamentu "normale" di l'utilizatori modellatu.

    E pulitiche è l'audit di Xygeni applicanu e migliori pratiche in i cuntrolli d'accessu, i requisiti d'autenticazione multifattore è l'applicazioni di permessi basate nantu à i roli per limità l'accessu di l'utilizatori à i sistemi è i dati critichi.

    Questi strumenti monitoranu l'azzioni di l'utilizatori, cum'è i cambiamenti di codice, l'accessu à u sistema, o i trasferimenti di dati, è li paragunanu cù e pulitiche è i mudelli di cumpurtamentu predefiniti. Segnalanu ancu attività suspette, cum'è accessu micca autorizatu, privilegi eccessivi o mudelli di trasferimentu di dati inusuali..

Cumu hè stata trattata a vulnerabilità

Dopu avè notificatu a vulnerabilità à a squadra di sicurezza di Google, anu pigliatu misure revucendu u permessu logging.privateLogEntries.list da u contu di serviziu Cloud Build predefinitu. Anu ricunnisciutu chì, mentre i log di audit setIamPolicy sò pertinenti per scopi di audit, cuncede l'accessu à questi log da a perspettiva di u contu di serviziu di compilazione cloud ùn era micca necessariu.

Tuttavia, hè cruciale di capisce chì sta risposta ùn hà micca trattatu direttamente a vulnerabilità radicale in u Registru di l'Artefatti. Di cunsiguenza, u vettore di escalation di privilegi è u risicu potenziale di un attaccu à a catena di furnimentu sò rimasti invariati. Essenzialmente, a correzione di Google hà limitatu u prublema ma ùn l'hà micca eliminatu cumpletamente, lascendu l'urganisazioni sempre esposte à risichi significativi di a catena di furnimentu di software.

In risposta à a situazione, Google hà cunsigliatu à i so clienti di mudificà i permessi di u contu di serviziu Cloud Build predefinitu eliminendu qualsiasi credenziali di dirittu chì si discostavanu da u Principiu di u Minimu Privilegiu (PoLP). Questa misura hà per scopu di migliurà a sicurezza assicurendu chì i conti anu solu i privilegi minimi necessarii per eseguisce i so compiti previsti.

Per difendesi contr'à questu attaccu d'escalazione di privilegi, hè necessariu restringe i permessi cuncessi à u contu di serviziu Cloud Build è esse attenti à cuncede i permessi. cloudbuild.builds.create permessu à qualsiasi utilizatore in a vostra urganizazione. Soprattuttu, avete bisognu di sapè chì qualsiasi utilizatore chì hè cuncessu cloudbuild.builds.create, hè ancu indirettamente cuncessu tutti i permessi cuncessi à u contu di serviziu Cloud Build. Sè questu hè bè per voi, allora ùn avete micca bisognu di preoccupassi di stu vettore d'attaccu, ma hè sempre assai cunsigliatu di mudificà i permessi predefiniti cuncessi à u contu di serviziu Cloud Build.

Google ricumanda questu succintamente, ma ùn furnisce micca più dettagli:

"Sè ùn avete micca intenzione di fà una azzione cum'è parte di u prucessu di custruzzione, vi cunsigliemu di revucà l'autorizazione currispundente da u contu di serviziu Cloud Build per rispettà u principiu di sicurezza di u minimu privilegiu."

Timeline

April - 2020

Rhino Security Labs hà publicatu un articulu nantu à u prublema di l'escalazione di privilegi è hà creatu un script python PoC * per questu.

Ghjugnu - 2023

Orca Security hà signalatu e so scuperte à a squadra di sicurezza di Google.

08 - ghjugnu - 2023

Google hà realizatu un'inchiesta è hà implementatu una correzione parziale in risposta.

Tuttavia, hè essenziale nutà chì u rimediu di Google ùn hà micca eliminatu cumpletamente u vettore di Escalazione di Privilegi (PE) scupertu. Invece, hà limitatu u so impattu, trasfurmendulu efficacemente in un difettu di cuncepimentu chì espone sempre l'urganisazioni à u risicu più largu di un attaccu à a catena di furnimentu. Di cunsiguenza, sò necessarie misure supplementari per e squadre di sicurezza per prutege si da questu risicu persistente.

cunchiusioni

I privilegi eccessivi cuncessi à u contu Google Cloud Build predefinitu puderanu esse sfruttati da l'avversarii per muntà un attaccu aduprendu un contu di sviluppatore chì permette di creà una compilazione in nuvola. L'attaccanti puderanu esfiltrà una maghjina di container, manipolalla cù un cumpurtamentu maliziosu, è poi spinghjela à u Registru di l'Artefatti, in un attaccu di a catena di furnimentu di software chì pò avè cunsequenze devastanti.

A risposta di Google lascia u travagliu di mitigazione à l'urganisazioni chì utilizanu u serviziu Cloud Build, chì devenu revucà i privilegii per cuntrullà u risicu. Si pò dumandà à Google di furnisce aiutu supplementu in u futuru per a gestione di i prublemi di sicurezza cù i so CI/CD sistemu.

Sapè ne di più nantu à a piattaforma Xygeni, scaricate a scheda tecnica di a piattaforma Xygeni

sca-tools-software-strumenti-d'analisi-di-cumpusizione
Priorizà, rimedià è assicurà i vostri risichi di software
Uttene u vostru contu gratuitu.
Nisuna carta di creditu necessaria.

Assicurà u vostru sviluppu è a consegna di software

cù a Suite di Prodotti Xygeni