Bad.Build: Hitilafu ya Hivi Karibuni ya Wingu la Google

Bad.Build: Hitilafu ya Hivi Karibuni ya Wingu la Google Inayotishia Mnyororo wa Ugavi wa Programu

kuanzishwa

Hivi majuzi Orca Security imegundua dosari ya muundo katika huduma ya Google Cloud Build, inayoitwa "Bad.Build." Dosari hii inaleta hatari kubwa ya usalama kwani inawawezesha washambuliaji kutekeleza Privilege Escalation, na kuwapa idhini ya kuingia bila ruhusa katika hazina za msimbo za Usajili wa Artifact wa Google.

Matokeo ya udhaifu huu yanaenea hadi kwenye mnyororo wa usambazaji wa programu, kwani washambuliaji wanaweza kuutumia vibaya kudhibiti picha za programu kwa nia mbaya. Kwa hivyo, watumiaji na wateja wasio na uhakika wanaosakinisha programu zilizobadilishwa wanaweza kuathiriwa na maambukizi.

Hali hii inatukumbusha athari kubwa iliyoshuhudiwa katika mashambulizi ya awali ya mnyororo wa usambazaji kama vile SolarWinds, 3CX, na MOVEIT, ikisisitiza athari kubwa za mapungufu hayo ya usalama.

Inavyofanya kazi?

google Kujenga Wingu inasimama kama muunganisho endelevu/uwasilishaji endelevu (CI/CD) huduma inayotolewa ndani ya mfumo ikolojia wa Wingu la Google. Ina jukumu muhimu katika programu zinazotegemea wingu kwa kuingiliana bila shida na huduma zingine muhimu kama vile Usajili wa Vipengee na Injini ya Programu.

Dosari iliyopo inatokana na suala lenye marupurupu mengi. Hasa, "kuingia.privateLogEntries.orodha"kitendo hicho bila kukusudia huruhusu orodha ya kumbukumbu za ukaguzi kwa jukumu lisilokusudiwa, yaani "majukumu/cloudbuild.builders.builders".

Kwa bahati mbaya, jukumu hili chaguo-msingi limepewa akaunti ya huduma ya ujenzi wa wingu. Hali hii inaleta hatari kubwa kwani kumbukumbu za ukaguzi zina taarifa nyeti, zikifichua ruhusa zote zinazohusiana na mradi. Ufikiaji huu usiokusudiwa huwapa washambuliaji uwezo wa kuiga akaunti ya ujenzi wa wingu, na hivyo kupata maarifa kuhusu ni hatua gani zinaweza kufanywa na akaunti tofauti za Google. Kwa hivyo, hii inafungua mlango wa harakati za pembeni na ongezeko la upendeleo, na kuwasilisha udhaifu hatari sana wa usalama.

Kuiga akaunti ya huduma ya ujenzi kunahitaji tu cloudbuild.builds.create ruhusa, ambayo majukumu mengi yaliyofafanuliwa awali yana, na ambayo hutolewa kwa wasanidi programu katika hali yoyote inayofaa CI/CD mazingira kwa kutumia Cloud Build. Kwa hivyo ikiwa una ufikiaji wa akaunti moja kama hiyo ya msanidi programu, kuunda faili ya usanidi wa muundo iliyoundwa maalum kutaendesha amri ya kusoma kumbukumbu ya gcloud, ambayo itaorodhesha ruhusa.

Lakini tatizo haliishii hapa: Akaunti ya huduma ya Google Cloud Build ina upendeleo mkubwa, pamoja na vitendo vingi vya kuingiliana na Usajili wa Vipengee vya Goggle.

 Picha: Maelezo ya jinsi Bad.Build inavyofanya kazi

Kwa kutumia udhaifu unaowezesha uigaji wa akaunti chaguo-msingi ya huduma ya Cloud Build, wahusika hasidi hupata uwezo wa kuharibu picha zilizohifadhiwa kwenye Usajili wa Vipengee vya Google kwa kuingiza msimbo hasidi. Kwa hivyo, programu zozote zilizojengwa kutoka kwa picha hizi zilizoathiriwa zinaweza kuathiriwa na matokeo yanayowezekana, ikiwa ni pamoja na mashambulizi ya Kukataa Huduma (DoS), wizi wa data, na kuenea kwa programu hasidi.

Ukali wa hali hiyo huongezeka wakati programu hizi zilizobadilishwa zinapokusudiwa kupelekwa katika mazingira ya wateja, iwe on-premise au nusu-SaaS. Hii inapanua hatari zaidi ya miundombinu ya shirika linalosambaza, na kusababisha shambulio la mnyororo wa usambazaji ambalo huingia na kuathiri mazingira ya wateja. Mashambulizi kama hayo ni sawa na matukio ya awali yaliyoonekana katika uvunjaji wa mnyororo wa usambazaji wa programu, kama vile uvunjaji wa SolarWinds. Matokeo ya shambulio kama hilo yanaweza kuwa makubwa, na kusababisha madhara makubwa na kuathiri mashirika mengi ndani ya mnyororo wa usambazaji.

Kulikuwa na PoC kama hiyo ya kuongeza upendeleo na Maabara ya Usalama ya Rhino, ambayo ilitumia kwa njia tofauti haki nyingi za akaunti chaguo-msingi ya Cloud Build. 

Kwa nini ni hatari?

Ukali wa udhaifu huu upo katika uwezekano wake kwa washambuliaji kutumia vibaya Usajili wa Vipengee vya Kipengee na kuingiza msimbo hasidi kwenye vipengee vya kipengee. Kwa hivyo, programu zozote zilizojengwa kutoka kwa picha hizi zilizoathiriwa zinaweza kuathiriwa na athari mbalimbali mbaya.

Athari hizi ni pamoja na uwezekano wa mashambulizi ya Kukataliwa kwa Huduma, wizi wa data, na uenezaji wa programu hasidi. Zaidi ya hayo, ikiwa programu hizi zilizoathiriwa zitatumika baadaye on-premise au katika mazingira ya nusu SaaS, hatari inaenea zaidi ya shirika la mwathiriwa na kuathiri wateja wao pia. Hali hii inafanana na shambulio la mnyororo wa usambazaji lililoshuhudiwa katika tukio la SolarWinds, likionyesha matokeo yanayowezekana kwa shirika na wateja wake.

  •  Mapendekezo ya Xygeni

     

    Tumia kanuni ya Upendeleo Mdogo

     

  • Kihisi cha Xygeni hufuatilia vitendo vya watumiaji katika mifumo ambapo imesambazwa na kuvishiriki na mfumo wetu mkuu, ambao hutambua tabia au migeuko isiyo ya kawaida kutoka kwa mifumo ya kawaida, kama vile isiyo ya kawaida login nyakati au maeneo, uhamishaji mkubwa wa data, au mabadiliko katika haki za ufikiaji wa mtumiaji ambazo ziko nje ya kiwango cha tabia ya 'kawaida' ya mtumiaji iliyochorwa.

    Sera na ukaguzi wa Xygeni hutekeleza mbinu bora katika vidhibiti vya ufikiaji, mahitaji ya uthibitishaji wa vipengele vingi, na programu za ruhusa zinazotegemea majukumu ili kupunguza ufikiaji wa mtumiaji kwa mifumo na data muhimu.

    Zana hizi hufuatilia vitendo vya mtumiaji, kama vile mabadiliko ya msimbo, ufikiaji wa mfumo, au uhamishaji wa data, na huvilinganisha na sera zilizofafanuliwa awali na mifumo ya kitabia. Pia huashiria shughuli zinazotiliwa shaka, kama vile ufikiaji usioidhinishwa, marupurupu mengi, au mifumo isiyo ya kawaida ya uhamishaji data.

Jinsi Udhaifu Ulivyoshughulikiwa

Baada ya kuiarifu Timu ya Usalama ya Google kuhusu udhaifu huo, walichukua hatua kwa kubatilisha ruhusa ya logging.privateLogEntries.list kutoka kwa akaunti chaguo-msingi ya huduma ya Cloud Build. Walikubali kwamba ingawa kumbukumbu za ukaguzi wa setIamPolicy zinafaa kwa madhumuni ya ukaguzi, kutoa idhini ya kufikia kumbukumbu hizi kutoka kwa mtazamo wa akaunti ya huduma ya cloud build haikuwa lazima.

Hata hivyo, ni muhimu kuelewa kwamba jibu hili halikushughulikia moja kwa moja udhaifu mkuu ndani ya Usajili wa Vipengee vya Kipengee. Kwa hivyo, vekta ya uongezaji wa upendeleo na hatari inayowezekana ya shambulio la mnyororo wa usambazaji haikuathiriwa. Kimsingi, marekebisho ya Google yalipunguza suala hilo lakini hayakuliondoa kabisa, na kuacha mashirika bado yanakabiliwa na hatari kubwa za mnyororo wa usambazaji wa programu.

Kujibu hali hiyo, Google iliwashauri wateja wake kurekebisha ruhusa za Akaunti chaguo-msingi ya Huduma ya Kujenga Wingu kwa kuondoa vitambulisho vyovyote vya haki ambavyo vinapotoka kutoka kwa Kanuni ya Haki Ndogo (PoLP). Hatua hii inalenga kuimarisha usalama kwa kuhakikisha kwamba akaunti zina haki za chini kabisa zinazohitajika kutekeleza majukumu yao yaliyokusudiwa.

Ili kujilinda dhidi ya shambulio hili la uongezaji wa haki, ni muhimu kupunguza ruhusa zinazotolewa kwa Akaunti ya Huduma ya Kujenga Wingu na kuwa mwangalifu kutoa cloudbuild.builds.create ruhusa kwa watumiaji wowote katika shirika lako. Muhimu zaidi, unahitaji kujua kwamba mtumiaji yeyote aliyepewa cloudbuild.builds.create, pia hupewa ruhusa zote zinazotolewa kwa Akaunti ya Huduma ya Kujenga Wingu kwa njia isiyo ya moja kwa moja. Ikiwa hiyo ni sawa kwako, basi huenda usihitaji kuwa na wasiwasi kuhusu vekta hii ya shambulio, lakini bado inashauriwa sana kurekebisha ruhusa chaguo-msingi zinazotolewa kwa Akaunti ya Huduma ya Kujenga Wingu.

google inapendekeza hili kwa ufupi, lakini haitoi maelezo zaidi:

"Ikiwa huna mpango wa kufanya kitendo kama sehemu ya mchakato wa ujenzi, tunapendekeza ubatilishe ruhusa inayolingana kutoka kwa akaunti ya huduma ya Cloud Build ili kuzingatia kanuni ya usalama ya upendeleo mdogo."

Timeline

Aprili - 2020

Maabara ya Usalama ya Rhino ilichapisha kuhusu suala la uongezaji wa upendeleo na kuunda hati ya PoC python * kwa ajili yake.

Juni - 2023

Orca Security iliripoti matokeo yao kwa Timu ya Usalama ya Google.

08 - Juni - 2023

Google ilifanya uchunguzi na kutekeleza suluhisho la sehemu katika kukabiliana na tatizo hilo.

Hata hivyo, ni muhimu kutambua kwamba suluhisho la Google halikuondoa kabisa vekta ya Privilege Escalation (PE) iliyogunduliwa. Badala yake, ilipunguza athari yake, na kuibadilisha kuwa dosari ya muundo ambayo bado inaweka mashirika katika hatari kubwa ya shambulio la mnyororo wa usambazaji. Kwa hivyo, hatua za ziada zinahitajika kwa timu za usalama ili kujikinga dhidi ya hatari hii inayoendelea.

Hitimisho

Haki nyingi zinazotolewa kwa akaunti chaguo-msingi ya Google Cloud Build zinaweza kutumiwa na wapinzani kuweka shambulio kwa kutumia akaunti ya msanidi programu inayoruhusu kuunda muundo wa wingu. Washambuliaji wanaweza kutoa picha ya chombo, kuibadilisha na tabia mbaya, na kisha kuisukuma kwenye Usajili wa Vipengee vya Programu, katika shambulio la mnyororo wa usambazaji wa programu ambalo linaweza kuwa na matokeo mabaya.

Jibu la Google linaacha kazi ya kupunguza athari kwa mashirika yanayotumia huduma ya Cloud Build, ambayo yanahitaji kuondoa haki za kudhibiti hatari hiyo. Mtu anaweza kuiomba Google itoe msaada zaidi katika siku zijazo kwa ajili ya kushughulikia masuala ya usalama na CI/CD mfumo.

Jua zaidi kuhusu Jukwaa la Xygeni, pakua jedwali la data la jukwaa la Xygeni

zana-za-sca-za-uchambuzi-wa-muundo-wa-programu
Weka kipaumbele, rekebisha, na ulinde hatari za programu yako
Pata Akaunti yako ya Bure.
Hakuna kadi ya mkopo inayotakiwa.

Linda Uundaji na Uwasilishaji wa Programu yako

na Xygeni Product Suite