Cette page fournit tous les bulletins de sécurité liés à Google Security Operations.

GCP-2023-028

Date de publication : 19/09/2023

Mise à jour : 29/05/2024

Description

Description Gravité Remarques
Mise à jour du 29/05/2024: Les nouveaux flux n'utilisent plus le compte de service partagé, mais il reste actif pour les flux existants afin d'éviter toute interruption de service. Les modifications apportées à la source dans les anciens flux sont bloquées pour éviter toute utilisation abusive du compte de service partagé. Les clients peuvent continuer à utiliser leurs anciens flux normalement, à condition de ne pas modifier la source.

Les clients peuvent configurer Google SecOps pour ingérer les données des buckets Cloud Storage appartenant au client à l'aide d'un flux d'ingestion. Jusqu'à récemment, Google SecOps fournissait un compte de service partagé que les clients utilisaient pour accorder une autorisation au bucket. Il était possible de configurer l'instance Google SecOps d'un client pour ingérer les données d'un bucket Cloud Storage d'un autre client. Après avoir effectué une analyse d'impact, nous n'avons détecté aucune exploitation actuelle ni antérieure de cette faille. La faille était présente dans toutes les versions de Google SecOps antérieures au 19 septembre 2023.

Que dois-je faire ?

Depuis le 19 septembre 2023, Google SecOps a été mis à jour pour corriger cette faille. Aucune action n'est requise de la part du client.

Quelles failles sont corrigées ?

Auparavant, Google SecOps fournissait un compte de service partagé que les clients utilisaient pour accorder une autorisation à un bucket. Étant donné que différents clients ont accordé la même autorisation au compte de service Google SecOps pour leur bucket, un vecteur d'exploitation existait qui permettait au flux d'un client d'accéder au bucket d'un autre client lors de la création ou de la modification d'un flux. Ce vecteur d'exploitation nécessitait une connaissance de l'URI du bucket. Désormais, lors de la création ou de la modification d'un flux, Google SecOps utilise des comptes de service uniques pour chaque client.

Élevée