最新消息 · 知識
·
August 15, 2023
[GCP] 使用 GCP 的 CI/CD 服務 Google Cloud Build 請小心!
Google Cloud Build 存在 Bad.Build 漏洞,攻擊者可藉預設服務帳戶提權並注入惡意程式。Google 已移除部分權限但風險未解,建議以 IAM 限制相關建置權限。

Google Cloud Build 是 Google Cloud Platform 的持續整合與持續交付(CI/CD)服務,其相關服務包括 Artifact Registry、Google Kubernetes Engine(GKE)與 App Engine。研究人員發現 Google Cloud Build 可能存在 Bad.Build 漏洞,允許攻擊者利用該漏洞提升權限、注入惡意程式並取得未經授權的存取。
研究人員指出,使用預設的服務帳戶(Service Account)與權限將導致此風險。可透過 GCP 資源的身分與存取管理(IAM)限制 Google Cloud Build 所使用的關鍵權限 cloudbuild.builds.create,以防止此漏洞遭利用。
對此,Google 已取消 Cloud Build 服務帳戶的 logging.privateLogEntries.list 權限,以避免遭進一步利用,但此調整並未完全解決這項風險。
建議的解決方案
- 若未使用 Cloud Build / Cloud Build API 服務,請確認相關的 Service Account 與 API 是否已關閉。
- 若有使用此服務,則須注意 Cloud Build 服務帳戶中的 logging.privateLogEntries.list 是否已移除,並評估移除 cloudbuild.builds.create 的權限。
- #PCI
- #PCI DSS
- #Compliance
- #Google Cloud
- #GCP
參考資料
- ithome.com.tw/news/157880
- BleepingComputer — Google Cloud Build bug
- Orca Security — Bad.Build analysis
