最新消息 · 知识
·
August 15, 2023
[GCP] 使用 GCP 的 CI/CD 服务 Google Cloud Build 请小心!
Google Cloud Build 存在 Bad.Build 漏洞,攻击者可借默认服务账户提升权限并注入恶意程序。Google 已收回部分日志权限,但风险未完全解除,建议以 IAM 收紧相关权限。

Google Cloud Build 是 Google Cloud Platform 的持续整合与持续交付(CI/CD)服务,其相关服务包括 Artifact Registry、Google Kubernetes Engine(GKE)与 App Engine。研究人员发现 Google Cloud Build 可能存在 Bad.Build 漏洞,允许攻击者利用该漏洞提升权限、注入恶意程序并取得未经授权的存取。
研究人员指出,使用默认的服务账户(Service Account)与权限将导致此风险。可透过 GCP 资源的身分与访问管理(IAM)限制 Google Cloud Build 所使用的关键权限 cloudbuild.builds.create,以防止此漏洞遭利用。
对此,Google 已取消 Cloud Build 服务账户的 logging.privateLogEntries.list 权限,以避免遭进一步利用,但此调整并未完全解决这项风险。
建议的解决方案
- 若未使用 Cloud Build / Cloud Build API 服务,请确认相关的 Service Account 与 API 是否已关闭。
- 若有使用此服务,则须注意 Cloud Build 服务账户中的 logging.privateLogEntries.list 是否已移除,并评估移除 cloudbuild.builds.create 的权限。
- #PCI
- #PCI DSS
- #Compliance
- #Google Cloud
- #GCP
参考数据
- ithome.com.tw/news/157880
- BleepingComputer — Google Cloud Build bug
- Orca Security — Bad.Build analysis
