雲端計算平臺GCP的服務存在許可權提升漏洞,未經授權的攻擊者可藉此訪問敏感資料
广告营销 · 2024-07-27

7月24日安全企業Tenable披露影響Google Cloud Platform(GCP)的許可權提升漏洞ConfusedFunction,這項弱點發生在名為Cloud Functions的無伺服器運算服務,以及稱作Cloud Build的CICD渠道服務。


7月24日安全企業Tenable披露影響Google Cloud Platform(GCP)的許可權提升漏洞ConfusedFunction,這項弱點發生在名為Cloud Functions的無伺服器運算服務,以及稱作Cloud Build的CI/CD渠道服務。一旦遭到利用,攻擊者有機會以未經授權的狀態訪問其他服務,或是敏感資料。他們通報此事,GCP已於部分的Cloud Build賬號著手採取緩解措施。


研究人員指出,ConfusedFunction這樣的弱點,突顯雲端計算服務的軟體架構極為複雜,導致服務之間的通訊可能衍生問題的情形。


而對於這項漏洞發現的原因,是研究人員發現當GCP使用者建立、更新Cloud Functions的過程中,會觸發後端多個步驟的流程,而且,還會預設將Cloud Build服務賬號加入相關功能函式配置,並用於建立Cloud Build實體。由於上述的過程都在後臺執行,一般使用者不會發現有異。


然而,這個服務賬號具備過多許可權,若是攻擊者設法成功取得建立或更新Cloud Functions的許可權,將自己的許可權提升至Cloud Build的服務賬號層級,並有機會藉由這種高許可權訪問其他GCP服務,例如:Cloud Storage、ArtifactRegistry、ContainerRegistry。


值得留意的是,爲了兼顧相容性,GCP並未對套用修補程式之前建立的Cloud Build服務賬號調整許可權,而使得這些使用者仍有可能暴露於ConfusedFunction的危險其中。


再者,對於GCP採取的措施,Tenable也表示並未完全消除漏洞帶來的影響,對此,他們也呼籲使用者,必須限縮Cloud Build服務賬號的許可權,若是採用Cloud Functions,最好進行監控並採取相關的預防措施。


熱門文章
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
首頁
遊戲
合作
發現
我的