Cette page fournit tous les bulletins de sécurité liés aux opérations de sécurité Google.

GCP-2023-028

Date de publication : 19-09-2023

Mise à jour : 29-05-2024

Description

Description Niveau de gravité Remarques
Mise à jour du 29/05/2024: les nouveaux flux n'utilisent plus le compte de service partagé, mais celui-ci reste actif pour les flux existants afin d'éviter toute interruption de service. Les modifications apportées à la source dans les flux plus anciens sont bloquées pour éviter l'usage abusif du compte de service partagé. Les clients peuvent continuer à utiliser leurs anciens flux normalement, à condition de ne pas modifier la source.

Les clients peuvent configurer Google SecOps pour ingérer les données des buckets Cloud Storage appartenant au client à l'aide d'un flux d'ingestion. Jusqu'à récemment, Google SecOps proposait un compte de service partagé que les clients utilisaient pour accorder des autorisations au bucket. Une opportunité existait : l'instance Google SecOps d'un client pouvait être configurée pour ingérer les données du bucket Cloud Storage d'un autre client. Après avoir effectué une analyse d'impact, nous n'avons détecté aucune exploitation antérieure ou actuelle de cette faille. La faille était présente dans toutes les versions de Google SecOps avant le 19 septembre 2023.

Que dois-je faire ?

Le service Google SecOps a été mis à jour le 19 septembre 2023 pour corriger cette faille. Aucune action n'est requise de la part du client.

Quelles failles sont corrigées ?

Auparavant, Google SecOps proposait un compte de service partagé que les clients utilisaient pour accorder des autorisations à un bucket. Étant donné que différents clients avaient autorisé le même compte de service Google SecOps à accéder à leur bucket, il existait un vecteur d'exploitation permettant au flux d'un client d'accéder au bucket d'un autre client lors de la création ou de la modification d'un flux. Ce vecteur d'exploitation nécessitait la connaissance de l'URI du bucket. Désormais, lors de la création ou de la modification des flux, Google SecOps utilise des comptes de service uniques pour chaque client.

Élevée