הקדמה
אָרקאַ סעקיוריטי האט לעצטנס אידענטיפיצירט אַ פּלאַן חסרון אין גוגל קלאָוד בילד סערוויס, מיטן נאָמען "Bad.Build." דער חסרון שטעלט אַ ערנסטן זיכערהייט ריזיקע ווייל עס ערמעגליכט אַטאַקירער צו דורכפירן פּריווילעגיע עסקאַלאַציע, וואָס גיט זיי אומאָטעריזירטן אַרייַנגאַנג אין גוגל'ס אַרטיפאַקט רעגיסטרי'ס קאָד רעפּאָזיטאָריעס.
די קאנסעקווענצן פון דעם שוואכקייט ציען זיך אן ביזן סאפטווער צושטעל קייט, ווייל אנפאלער קענען עס אויסניצן צו מאניפולירן אפליקאציע בילדער מיט שלעכטע כוונות. דערפאר קענען אומפארדעכטיגע באנוצער און קאסטומערס וואס אינסטאלירן די געפעלשטע אפליקאציעס ווערן קרבנות פון אינפעקציעס.
די סיטואַציע דערמאָנט אונדז וועגן דעם באַדייטנדיקן אימפּאַקט וואָס מען האָט געזען אין פאַרגאַנגענע צושטעל-קייט אַטאַקעס ווי SolarWinds, 3CX, און MOVEit, אונטערשטרייכנדיק די ווייטגרייכנדיקע אימפליקאציעס פון אזעלכע זיכערהייטס-פארפעלער.
ווי עס אַרבעט?
גוגל וואָלקן בויען שטייט ווי אַ קאָנטינויִערלעכע אינטעגראַציע/קאָנטינויִערלעכע ליפערונג (CI/CD) סערוויס געפֿינט אין דער גוגל קלאָוד עקאָסיסטעם. עס שפּילט אַ וויכטיקע ראָלע אין קלאָוד-באַזירטע אַפּליקאַציעס דורך גלאַט ינטעראַקטינג מיט אַנדערע וויכטיקע סערוויסעס ווי די אַרטיפאַקט רעגיסטרי און די אַפּ ענדזשין.
דער חסרון אין דעם ענין שטאמט פון א פראבלעם מיט איבערגעטריבענע פריווילעגיעס. ספעציפיש, די "לאָגינג.פּריוואַטעלאָגענטריסעס.ליסט"אַקציע ערלויבט בטעות די ליסטינג פון אָדיט לאָגס צו אַן אַנבאַוואוסטזיניקע ראָלע, נעמלעך"ראָלעס/וואָלקן-בויען.בויען.בילדער. "
ליידער, די דיפאָלט ראָלע איז צוגעטיילט צו דעם וואָלקן בילד סערוויס אַקאַונט. די סיטואַציע שטעלט אַ ערנסטן ריזיקע ווייל אוידיט לאָגס אַנטהאַלטן סענסיטיווע אינפֿאָרמאַציע, וואָס אַנטפּלעקט אַלע פּערמישאַנז פֿאַרבונדן מיטן פּראָיעקט. דער אומגעוואונטשענער צוטריט גיט אַטאַקירער די מעגלעכקייט זיך אויסצוטאָן ווי דער וואָלקן בילד אַקאַונט, און דערמיט באַקומען וויסן וועגן וועלכע אַקציעס קענען דורכגעפירט ווערן דורך פֿאַרשידענע גוגל אַקאַונטס. דערפֿאַר עפֿנט דאָס די טיר צו זייטיקער באַוועגונג און פּריווילעגיע עסאַקאַלאַציע, וואָס שטעלט פֿאָר אַן עקסטרעם געפֿערלעכע זיכערהייט וואַלנעראַביליטי.
זיך אויסגעבן פארן בילד סערוויס אקאונט פארלאנגט נאר די וואָלקן-בויען.בויט.שאַפֿן דערלויבעניש, וואָס פילע פאָר-דעפינירטע ראָלעס האָבן, און וואָס ווערן געגעבן צו דעוועלאָפּערס אין יעדן גלייַך-פאַרשטענדלעכן CI/CD סביבה ניצנדיק קלאָוד בילד. אַזוי אויב איר האָט צוטריט צו אַזאַ דעוועלאָפּער'ס חשבון, וועט שאַפֿן אַ פּאַסיק בילד קאָנפיגוראַציע טעקע טאַקע לויפן די דזשיקלאוד לאגינג לייענען באַפֿעל, וואָס וועט ליסטן די פּערמישאַנז.
אבער די פראבלעם שטעלט זיך נישט אפ דא: די גוגל קלאָוד בילד סערוויס אקאונט איז העכסט פריווילעגירט, מיט פילע אַקציעס פֿאַר אינטעראַקטירן מיט די גאָגלע'ס אַרטיפאַקט רעגיסטרי.

אויסנוצנדיק די שוואכקייט וואָס ערמעגליכט זיך אויסצוטאָן דעם פעליקייט קלאָוד בילד סערוויס אקאונט, באַקומען בייזוויליקע אַקטיאָרן די מעגלעכקייט צו מאַניפּולירן בילדער וואָס זענען געהיט אין גוגל'ס אַרטיפאַקט רעגיסטרי דורך אינדזשעקטירן בייזוויליקן קאָד. דערפֿאַר ווערן יעדע אַפּליקאַציע געבויט פֿון די קאָמפּראָמיטירטע בילדער סאַסעפּטאַבאַל צו פּאָטענציעלע קאָנסעקווענצן, אַרייַנגערעכנט דעניאַל-אָוו-סערוויס (DoS) אַטאַקעס, דאַטן גנייווע, און די פֿאַרשפּרייטונג פֿון מאַלווער.
די ערנסטקייט פון דער סיטואַציע ווערט ערגער ווען די מאַניפּולירטע אַפּליקאַציעס זענען בדעה פֿאַר דיפּלוימאַנט אין קאַסטאַמערז ס סביבות, צי on-premise אדער האַלב-SaaS. דאָס פֿאַרברייטערט דעם ריזיקאָ ווייטער פֿון דער אינפֿראַסטרוקטור פֿון דער אָרגאַניזאַציע, וואָס פֿירט צו אַ סופּליי טשיין אַטאַקע וואָס אינפֿילטרירט און קאָמפּראָמיטירט די סביבות פֿון די קאַסטאַמערז. אַזעלכע אַטאַקעס זענען ענלעך צו פֿריִערדיקע אינצידענטן וואָס מען האָט געזען אין ווייכוואַרג סופּליי טשיין בריטשיז, ווי צום ביישפּיל דער סאָלאַרווינדס בריך. די אימפּליקאַציעס פֿון אַזאַ אַטאַקע קענען זיין ערנסט, פֿאַראורזאַכן ברייטן שאָדן און אַפֿעקטירן קייפל אָרגאַניזאַציעס אין דער סופּליי טשיין.
עס איז געווען אַ ענלעכע פּריווילעגיע עסקאַלאַציע PoC דורך ריינאָ זיכערהייט לאַבס, וואָס האָט אויסגענוצט אויף אַן אַנדערן וועג די איבערגעטריבענע פּריווילעגיעס פון דעם דיפאָלט קלאָוד בילד חשבון.
פארוואס איז עס געפערלעך?
די ערנסטקייט פון דעם שוואַכקייט ליגט אין איר פּאָטענציעל פֿאַר אַטאַקירער צו נוצן די אַרטיפאַקט רעגיסטרי און אַרײַנפֿירן בייזוויליקע קאָד אין אַרטיפאַקטן. דערפֿאַר ווערט יעדע אַפּליקאַציע געבויט פֿון די קאָמפּראָמיטירטע בילדער סאַסעפּטאַבאַל צו פֿאַרשידענע נעגאַטיווע עפֿעקטן.
די עפֿעקטן שליסן איין די מעגלעכקייט פֿון דעניאַל-אָוו-סערוויס אַטאַקעס, דאַטן גנייווע, און די פֿאַרשפּרייטונג פֿון מאַלווער. דערצו, אויב די קאָמפּראָמיטירטע אַפּליקאַציעס ווערן דערנאָך דיפּלויד. on-premise אדער אין א האלב-SaaS סביבה, גייט דער ריזיקע ווייטער ווי די קרבן ארגאניזאציע און באאיינפלוסט אויך זייערע קאסטומערס. די סצענאר איז ענלעך צום סופּליי טשיין אטאקע וואס מען האט געזען אין דעם סאָלאַרווינדס אינצידענט, און אונטערשטרייכט די מעגלעכע קאנסעקווענצן פאר ביידע די ארגאניזאציע און אירע קאסטומער באזע.
-
קסיגעני רעקאָמענדאַציע
אָנווענדן דעם פּרינציפּ פון קלענסטער פּריווילעגיע
- קסיגעני סענסאר מאָניטאָרירט באַניצער אַקציעס אין די סיסטעמען וואו עס איז דיפּלוייד און טיילט זיי מיט אונדזער קאָר פּלאַטפאָרמע, וואָס ידענטיפיצירט ומגעוויינטלעך נאַטור אָדער אָפּנייגונגען פון נאָרמאַלע פּאַטערנז, אַזאַ ווי ומגעוויינטלעך login צייטן אדער לאקאציעס, גרויסע דאטן טראנספערס, אדער ענדערונגען אין באניצער צוטריט רעכטן וואס זענען אינדרויסן פון די 'נארמאלע' באניצער אויפפירונג מאדעלירט.
Xygeni'ס פאליסיס און אוידיט דורכפירן בעסטע פראקטיקעס אין צוטריט קאנטראלן, מולטי-פאקטאר אויטענטיפיקאציע רעקווייערמענטס, און ראלע-באזירטע דערלויבענישן אפליקאציעס צו באגרענעצן באנוצער צוטריט צו קריטישע סיסטעמען און דאטן.
די מכשירים מאָניטאָרירן באַניצער אַקציעס, אַזאַ ווי קאָד ענדערונגען, סיסטעם אַקסעס, אָדער דאַטן טראַנספערס, און פאַרגלייכן זיי קעגן פּרעדעפינירטע פּאָליטיקס און נאַטור פּאַטערנז. זיי באַמערקן אויך פארדעכטיקע אַקטיוויטעטן, ווי אומאויטאָריזירטער צוטריט, איבערגעטריבענע פּריווילעגיעס, אדער אומגעוויינטלעכע דאַטן טראַנספער פּאַטערנז..
ווי אזוי די שוואַכקייט איז געהאַנדלט געוואָרן
נאכדעם וואס זיי האבן געמאלדן דעם גוגל זיכערהייט טיעם וועגן דער שוואכקייט, האבן זיי גענומען שריט דורך אפנעמען די logging.privateLogEntries.list דערלויבעניש פון דעם דיפאלט קלאָוד בילד סערוויס אקאונט. זיי האבן אנערקענט אז כאטש די setIamPolicy אוידיט לאגס זענען רעלאוואנט פאר אוידיט צוועקן, איז געבן צוטריט צו די לאגס פון דעם קלאָוד בילד סערוויס אקאונט'ס פערספעקטיוו נישט נויטיג.
אבער, ס'איז קריטיש צו פארשטיין אז די רעאקציע האט נישט גלייך אדרעסירט די וואָרצל וואַלנעראַביליטי אין די אַרטיפאַקט רעגיסטרי. אלס רעזולטאַט, איז דער פּריווילעגיע עסקאַלאַציע וועקטאָר און דער פּאָטענציעלער ריזיקע פון אַ סאַפּליי טשיין אַטאַק געבליבן נישט באַאיינפלוסט. אין עסענץ, גוגל'ס פאַרריכטן האט באַגרענעצט דעם פּראָבלעם אָבער האט עס נישט גאָר עלימינירט, לאָזנדיק אָרגאַניזאַציעס נאָך אויסגעשטעלט צו באַטייטיקע ווייכווארג סאַפּליי טשיין ריזיקעס.
אלס רעאקציע צו דער סיטואציע, האט גוגל געראטן אירע קאסטומערס צו מאדיפיצירן די פערמישנס פון די דיפאלט קלאָוד בילד סערוויס אקאונט דורך אראפנעמען אלע בארעכטיגונג קרעדענשעלס וואס זענען אפגעווייכט פון די פרינציפ פון קלענסטע פריווילעגיע (PoLP). די מאס האט ציל צו פארבעסערן זיכערהייט דורך זיכער מאכן אז אקאונטס האבן נאר די מינימום נויטיגע פריווילעגיעס צו דורכפירן זייערע באשטימטע אויפגאבן.
צו זיך פארטיידיגן קעגן דעם פריווילעגיע עסקאלאציע אטאקע, איז נויטיג צו באגרענעצן די פערמישנס געגעבן צום קלאוד בילד סערוויס אקאונט און צו זיין פארזיכטיג מיטן געבן די וואָלקן-בויען.בויט.שאַפֿן דערלויבעניש צו יעדן באַניצער אין אייער אָרגאַניזאַציע. וויכטיקסטנס, איר דאַרפט וויסן אַז יעדער באַניצער וואָס איז געגעבן וואָלקן-בויען.בויט.שאַפֿן, ווערט אויך אומדירעקט געגעבן אלע פערמישנס געגעבן צום קלאוד בילד סערוויס אקאונט. אויב דאס איז אין ארדענונג מיט אייך, דארפט איר אפשר נישט זארגן וועגן דעם אטאקע וועקטאָר, אבער עס איז נאך אלץ שטארק רעקאמענדירט צו מאדיפיצירן די פעליקייט פערמישנס געגעבן צום קלאוד בילד סערוויס אקאונט.
גוגל רעקאָמענדירט דאָס קורץ, אבער גיט נישט קיין ווייטערדיגע פרטים:
"אויב איר פּלאַנירט נישט דורכצופירן אַן אַקציע אַלס טייל פֿון דעם בויען פּראָצעס, רעקאָמענדירן מיר אַז איר זאָלט אָפּרופֿן די קאָרעספּאָנדירנדיקע דערלויבעניש פֿון דעם קלאָוד בילד סערוויס חשבון כּדי צו נאָכקומען דעם זיכערהייט פּרינציפּ פֿון מינדסטע פּריווילעגיע."
Google Cloud
טיימליין
ריינאָ סעקיוריטי לאַבס האָט געשריבן וועגן דעם פּריווילעגיע עסקאַלאַציע פּראָבלעם און באַשאַפֿן אַ PoC פּיטהאָן סקריפּט * דערפֿאַר.

אָרקאַ זיכערהייט האָט געמאָלדן זייערע רעזולטאַטן צום גוגל זיכערהייט מאַנשאַפֿט.

גוגל האט דורכגעפירט אן אויספארשונג און איינגעפירט א טיילווייזע פארראכטונג אלס רעאקציע.
אבער, ס'איז וויכטיג צו באמערקן אז גוגל'ס לייזונג האט נישט אינגאנצן עלימינירט דעם אנטדעקטן פריווילעגיע עסקאלאציע (PE) וועקטאָר. אנשטאט, האט עס באגרענעצט זיין אימפאקט, עפעקטיוו טראנספארמירנדיג עס אין א דיזיין פעלער וואס שטעלט נאך אלץ אויס ארגאניזאציעס צו דעם ברייטערן ריזיקע פון א סופּליי טשיין אטאקע. דעריבער, זענען נאָך מיטלען נייטיק פאר זיכערהייט טימז צו באַשיצן קעגן דעם פארבליבענעם ריזיקע.
סאָף
איבערגעטריבענע פריווילעגיעס געגעבן צום פעליקייט גוגל קלאוד בילד אקאונט קענען ווערן אויסגענוצט דורך קעגנער צו דורכפירן אן אטאקע דורך ניצן א דעוועלאפער אקאונט וואס ערלויבט צו שאפן א קלאוד בילד. אטאקירער קענען עקספילטרירן א קאנטעינער בילד, עס פארדרייען מיט בייזוויליגע אויפפירונג, און דערנאך עס אריינשטופן אין די ארטיפאקט רעגיסטרי, אין א ווייכווארג סופּליי טשיין אטאקע וואס קען האבן פארניכטנדיקע קאנסעקווענצן.
גוגל'ס רעאַקציע לאָזט די אַרבעט צו פֿאַרמינדערן די אָרגאַניזאַציעס וואָס נוצן דעם קלאָוד בילד סערוויס, וועלכע דאַרפֿן אָפּנעמען די פּריווילעגיעס צו קאָנטראָלירן דעם ריזיקע. מען קען בעטן גוגל צו צושטעלן נאָך הילף אין דער צוקונפֿט פֿאַר האַנדלען מיט זיכערהייט פּראָבלעמען מיט זייערע... CI/CD סיסטעם.
רעפֿערענצן
- ארבעט ווי געפלאנט: RCE צו IAM פריווילעגיע עסקאלאציע אין GCP קלאָוד בילדריינאָ זיכערהייט לאַבס.
- Bad.Build: PE און RCE שוואַכקייטן אין Google Cloud Buildאָרקאַ זיכערהייט.
- זיכערהייַט בוללעטיןגוגל קלאוד.
וויסן מער וועגן Xygeni פּלאַטפאָרמע, אראפקאפיע Xygeni ס פּלאַטפאָרמע דאַטאַשיט





