En esta página se proporcionan todos los boletines de seguridad relacionados con las operaciones de seguridad de Google.

GCP-2023-028

Fecha de publicación: 19/09/2023

Última actualización: 29/05/2024

Descripción

Descripción Gravedad Notas
Actualización del 29/05/2024: Los feeds nuevos ya no usan la cuenta de servicio compartida, pero permanecerá activa en los feeds existentes para evitar interrupciones del servicio. Se bloquean los cambios de la fuente en feeds anteriores para evitar el uso inadecuado de la cuenta de servicio compartida. Los clientes pueden seguir usando sus feeds anteriores con normalidad, siempre y cuando no cambien la fuente.

Los clientes pueden configurar Google SecOps para transferir datos de buckets de Cloud Storage que son propiedad del cliente mediante un feed de transferencia. Hasta hace poco, Google SecOps proporcionaba una cuenta de servicio compartida que los clientes usaban para otorgarle permiso al bucket. Existió una oportunidad de tal manera que la instancia de Google SecOps de un cliente se podía configurar para transferir datos desde el bucket de Cloud Storage de otro cliente. Después de realizar un análisis de impacto, no encontramos ninguna explotación actual ni previa de esta vulnerabilidad. La vulnerabilidad estaba presente en todas las versiones de Google SecOps antes del 19 de septiembre de 2023.

¿Qué debo hacer?

Desde el 19 de septiembre de 2023, Google SecOps se actualizó para abordar esta vulnerabilidad. Los clientes no deben realizar ninguna acción.

¿Qué vulnerabilidades se abordan?

Anteriormente, Google SecOps proporcionaba una cuenta de servicio compartida que los clientes usaban para otorgar permiso a un bucket. Debido a que diferentes clientes otorgaron permiso a la misma cuenta de servicio de Google SecOps para su bucket, existía un vector de explotación que permitía que el feed de un cliente acceda al bucket de otro cliente cuando se creaba o modificaba un feed. Este vector de explotación requería conocer el URI del bucket. Ahora, durante la creación o modificación del feed, Google SecOps usa cuentas de servicio únicas para cada cliente.

Alto