最新消息 · 知识
·
August 15, 2023

[GCP] 使用 GCP 的 CI/CD 服务 Google Cloud Build 请小心!

Google Cloud Build 存在 Bad.Build 漏洞,攻击者可借默认服务账户提升权限并注入恶意程序。Google 已收回部分日志权限,但风险未完全解除,建议以 IAM 收紧相关权限。

Article cover image

Google Cloud Build 是 Google Cloud Platform 的持续整合与持续交付(CI/CD)服务,其相关服务包括 Artifact Registry、Google Kubernetes Engine(GKE)与 App Engine。研究人员发现 Google Cloud Build 可能存在 Bad.Build 漏洞,允许攻击者利用该漏洞提升权限、注入恶意程序并取得未经授权的存取。

研究人员指出,使用默认的服务账户(Service Account)与权限将导致此风险。可透过 GCP 资源的身分与访问管理(IAM)限制 Google Cloud Build 所使用的关键权限 cloudbuild.builds.create,以防止此漏洞遭利用。

对此,Google 已取消 Cloud Build 服务账户的 logging.privateLogEntries.list 权限,以避免遭进一步利用,但此调整并未完全解决这项风险。

建议的解决方案

  • 若未使用 Cloud Build / Cloud Build API 服务,请确认相关的 Service Account 与 API 是否已关闭。
  • 若有使用此服务,则须注意 Cloud Build 服务账户中的 logging.privateLogEntries.list 是否已移除,并评估移除 cloudbuild.builds.create 的权限。
  • #PCI
  • #PCI DSS
  • #Compliance
  • #Google Cloud
  • #GCP

参考数据

需要 PCI 合规协助?立即联系我们的专家顾问

👉 联系我们