Cette page contient tous les bulletins de sécurité concernant Google Security Operations.

GCP-2023-028

Date de publication : 19/09/2023

Dernière mise à jour : 29-05-2024

Description

Description Gravité Remarques
Mise à jour du 29/05/2024: les nouveaux flux n'utilisent plus le de service partagé, mais il reste actif pour les flux existants afin d'éviter les interruptions de service. Les modifications apportées à la source dans les anciens flux sont bloquées pour empêcher l'usage abusif du compte de service partagé. Les clients peuvent continuer à utiliser leurs anciens flux, tant qu'ils ne changent pas la source.

Les clients peuvent configurer Google SecOps pour ingérer les données des buckets Cloud Storage appartenant au client à l'aide d'un flux d'ingestion. Jusqu'au Google SecOps a récemment fourni un compte de service partagé pour accorder des autorisations au bucket. Une opportunité existe de sorte que l'instance Google SecOps d'un client puisse être configurée pour ingérer des données à partir du bucket Cloud Storage d'un autre client. Après d'une analyse d'impact, nous avons découvert qu'aucune exploitation actuelle ni antérieure de cette faille. La faille était présente dans toutes les versions Google SecOps avant le 19 septembre 2023.

Que dois-je faire ?

Le 19 septembre 2023, Google SecOps a été mis à jour pour répondre aux cette faille. Aucune action n'est requise de la part du client.

Quelles failles sont corrigées ?

Auparavant, Google SecOps fournissait un compte de service partagé utilisé par les clients pour accorder des autorisations à un bucket. En effet, différentes ont accordé au même compte de service Google SecOps l'autorisation de dans son bucket, il existait un vecteur d'exploitation permettant à un client pour accéder au bucket d'un autre client lors de la création du flux ou modifiées. Ce vecteur d'exploitation nécessitait la connaissance du bucket URI. Lors de la création ou de la modification d'un flux, Google SecOps utilise des comptes de service uniques pour chaque client.

Élevée