Cette page fournit tous les bulletins de sécurité liés à Google Security Operations.

GCP-2023-028

Date de publication : 19/09/2023

Dernière mise à jour : 29-05-2024

Description

Description Gravité Remarques
Mise à jour du 29/05/2024: les nouveaux flux n'utilisent plus le de service partagé, mais il reste actif pour les flux existants afin d'éviter les interruptions de service. Les modifications apportées à la source dans les anciens flux sont bloquées empêcher l'usage abusif du compte de service partagé. Les clients peuvent continuer à utiliser leurs anciens flux normalement, à condition de ne pas modifier la source.

Les clients peuvent configurer Google SecOps pour ingérer les données des buckets Cloud Storage appartenant au client à l'aide d'un flux d'ingestion. Jusqu'au Google SecOps a récemment fourni un compte de service partagé pour accorder des autorisations au bucket. Une opportunité existe de sorte que l'instance Google SecOps d'un client puisse être configurée pour ingérer des données à partir du bucket Cloud Storage d'un autre client. Après avoir effectué une analyse d'impact, nous n'avons détecté aucune exploitation actuelle ni antérieure de cette faille. La faille était présente dans toutes les versions Google SecOps avant le 19 septembre 2023.

Que dois-je faire ?

Depuis le 19 septembre 2023, Google SecOps a été mis à jour pour corriger cette faille. Aucune action n'est requise de la part du client.

Quelles failles sont corrigées ?

Auparavant, Google SecOps fournissait un compte de service partagé utilisé par les clients pour accorder des autorisations à un bucket. Étant donné que différents clients ont accordé la même autorisation au compte de service Google SecOps pour leur bucket, un vecteur d'exploitation existait qui permettait au flux d'un client d'accéder au bucket d'un autre client lors de la création ou de la modification d'un flux. Ce vecteur d'exploitation nécessitait la connaissance du bucket URI. Désormais, lors de la création ou de la modification d'un flux, Google SecOps utilise des comptes de service uniques pour chaque client.

Élevée