Cette page contient tous les bulletins de sécurité concernant Google Security Operations.

GCP-2023-028

Date de publication : 19/09/2023

Dernière mise à jour : 29-05-2024

Description

Description Gravité Remarques
Mise à jour du 29/05/2024: les nouveaux flux n'utilisent plus le compte de service partagé, mais celui-ci reste actif pour les flux existants afin d'éviter toute interruption de service. Les modifications apportées à la source dans les anciens flux sont bloquées pour éviter tout usage abusif du compte de service partagé. Les clients peuvent continuer à utiliser leurs anciens flux normalement, à condition de ne pas modifier la source.

Les clients peuvent configurer Google SecOps pour ingérer les données de leurs buckets Cloud Storage à l'aide d'un flux d'ingestion. Jusqu'à récemment, Google SecOps fournissait un compte de service partagé que les clients utilisaient pour accorder des autorisations au bucket. Avec cette opportunité, l'instance Google SecOps d'un client peut être configurée pour ingérer les données du bucket Cloud Storage d'un autre client. Après avoir effectué une analyse d'impact, nous n'avons trouvé aucune exploitation actuelle ou antérieure de cette faille. La faille était présente dans toutes les versions de Google SecOps avant le 19 septembre 2023.

Que dois-je faire ?

Le 19 septembre 2023, Google SecOps a été mis à jour pour corriger cette faille. Aucune action n'est requise de la part du client.

Quelles failles sont corrigées ?

Auparavant, Google SecOps fournissait un compte de service partagé que les clients utilisaient pour accorder des autorisations à un bucket. Étant donné que différents clients ont autorisé le même compte de service Google SecOps à accéder à leur bucket, il existe un vecteur d'exploitation permettant au flux d'un client d'accéder au bucket d'un autre client lors de la création ou de la modification d'un flux. Ce vecteur d'exploitation nécessitait la connaissance de l'URI du bucket. Désormais, lors de la création ou de la modification du flux, Google SecOps utilise des comptes de service uniques pour chaque client.

Élevée