最新消息 · 知識
·
August 15, 2023

[GCP] 使用 GCP 的 CI/CD 服務 Google Cloud Build 請小心!

Google Cloud Build 存在 Bad.Build 漏洞,攻擊者可藉預設服務帳戶提權並注入惡意程式。Google 已移除部分權限但風險未解,建議以 IAM 限制相關建置權限。

Article cover image

Google Cloud Build 是 Google Cloud Platform 的持續整合與持續交付(CI/CD)服務,其相關服務包括 Artifact Registry、Google Kubernetes Engine(GKE)與 App Engine。研究人員發現 Google Cloud Build 可能存在 Bad.Build 漏洞,允許攻擊者利用該漏洞提升權限、注入惡意程式並取得未經授權的存取。

研究人員指出,使用預設的服務帳戶(Service Account)與權限將導致此風險。可透過 GCP 資源的身分與存取管理(IAM)限制 Google Cloud Build 所使用的關鍵權限 cloudbuild.builds.create,以防止此漏洞遭利用。

對此,Google 已取消 Cloud Build 服務帳戶的 logging.privateLogEntries.list 權限,以避免遭進一步利用,但此調整並未完全解決這項風險。

建議的解決方案

  • 若未使用 Cloud Build / Cloud Build API 服務,請確認相關的 Service Account 與 API 是否已關閉。
  • 若有使用此服務,則須注意 Cloud Build 服務帳戶中的 logging.privateLogEntries.list 是否已移除,並評估移除 cloudbuild.builds.create 的權限。
  • #PCI
  • #PCI DSS
  • #Compliance
  • #Google Cloud
  • #GCP

參考資料

需要 PCI 合規協助?立即聯絡我們的專家顧問

👉 聯絡我們