En esta página, se proporcionan todos los boletines de seguridad relacionados con Google Security Operations.

GCP-2023-028

Fecha de publicación: 19/9/2023

Actualización: 29/05/2024

Descripción

Descripción Gravedad Notas
Actualización del 29/05/2024: Los nuevos feeds ya no utilizan el cuenta de servicio compartida, pero permanece activa para que los feeds existentes eviten interrupciones del servicio. En los feeds más antiguos, los cambios que se realicen en la fuente se bloquearán para para evitar el uso inadecuado de la cuenta de servicio compartida. Los clientes pueden seguir usando sus feeds antiguos normalmente, siempre que no cambien la fuente.

Los clientes pueden configurar Google SecOps para transferir datos desde buckets de Cloud Storage de propiedad del cliente que usan un feed de transferencia. Hasta recientemente, Google SecOps proporcionó una cuenta de servicio compartida que clientes usados para otorgar permiso al bucket. Existió una oportunidad para configurar la instancia de Google SecOps de un cliente para transferir datos desde el bucket de Cloud Storage de otro cliente. Después del realizar un análisis del impacto, no encontramos ninguna explotación actual ni previa de esta vulnerabilidad. La vulnerabilidad estaba presente en todas las versiones de Google SecOps antes del 19 de septiembre de 2023.

¿Qué debo hacer?

El 19 de septiembre de 2023, Google SecOps se actualizó para abordar esta vulnerabilidad. Los clientes no deben realizar ninguna acción.

¿Qué vulnerabilidades se abordan?

Anteriormente, Google SecOps proporcionaba una cuenta de servicio compartida que los clientes usaron para otorgar permiso a un bucket. Porque la diferencia los clientes otorgaron permiso a la misma cuenta de servicio de Google SecOps para en su bucket, existía un vector de explotación que permitía que un cliente para acceder al bucket de un cliente diferente cuando se creaba un feed o modificarse. Este vector de explotación requería conocer el bucket URI Durante la creación o modificación de feeds, Google SecOps usa cuentas de servicio únicas para cada cliente.

Alta