谷歌云构建漏洞容易引发潜在的供应链攻击

  发布时间:2025-12-07 20:08:01   作者:玩站小弟   我要评论
云安全公司Orca Security在谷歌云构建Google Cloud Build)服务中发现了一个关键的设计漏洞,该漏洞会让攻击者的权限升级,使他们可以在未经授权的情况下访问谷歌构件注册表Goog 。

云安全公司Orca Security在谷歌云构建(Google Cloud Build)服务中发现了一个关键的谷歌攻击设计漏洞,该漏洞会让攻击者的云构易引应链权限升级,使他们可以在未经授权的建漏情况下访问谷歌构件注册表(Google Artifact Registry)代码库 。

该漏洞被称为 "Bad.Build" ,洞容的供可使威胁者冒充谷歌云构建管理的发潜服务账户,针对构件注册表运行 API 调用  ,模板下载谷歌攻击并控制应用程序映像。云构易引应链

这样  ,建漏他们就可以注入恶意代码 ,洞容的供从而在客户环境中部署恶意软件,发潜导致潜在的谷歌攻击供应链攻击。

Orca安全研究员Roi Nisimi表示:潜在的云构易引应链威胁可能是多种多样的亿华云 ,所有使用构件注册中心作为主要或次要镜像库的建漏组织都应该警惕 。

最直接的洞容的供影响是破坏依赖于这些镜像的应用程序 。这也可能导致 DOS、发潜数据窃取和向用户传播恶意软件  。建站模板正如我们在 SolarWinds 以及最近的 3CX 和 MOVEit 供应链攻击中所看到的那样,这可能会产生深远的影响。

Orca Security的攻击利用了cloudbuild.builds.create来升级权限 ,允许攻击者使用artifactregistry权限来篡改谷歌Kubernetes引擎(GKE)的docker镜像 ,并以root身份在docker容器内运行代码 。服务器租用

在 Orca Security 报告该问题后,谷歌安全团队实施了部分修复措施 ,撤销了默认云构建服务账户中与构件注册表无关的 logging.privateLogEntries.list 权限。

但是 ,这一措施并不能直接解决Artifact Registry中的底层漏洞,权限升级和供应链攻击风险依然存在。

因此 ,免费模板企业必须密切关注谷歌云构建服务账户的行为。应用 "最小特权原则"(Principle of Least Privilege)和实施云检测与响应功能来识别异常从而降低风险。

美国东部时间 7 月 18 日谷歌发表了如下声明:

我们创建了漏洞奖励计划,专门用于识别和修复类似的漏洞。我们非常感谢 Orca 和更多的安全社区参与这些计划。我们感谢研究人员所做的工作 ,香港云服务器并已根据他们的报告在 6 月初发布的安全公告中进行了修复。

参考链接:https://www.bleepingcomputer.com/news/security/google-cloud-build-bug-lets-hackers-launch-supply-chain-attacks/

  • Tag:

相关文章

  • 钓鱼攻击者喜欢使用带HTML附件的电子邮件进行攻击

    安全研究人员最近进行的一项研究发现,网络犯罪分子正越来越多地使用恶意的HTML文件来攻击计算机。除此之外,Barracuda Networks的研究还表明,恶意文件现在占到了通过电子邮件发送的所有HT
    2025-12-07
  • 亿格瑞X1(揭秘亿格瑞X1的卓越性能与功能)

    随着科技的快速发展,智能手机已经成为人们生活中不可或缺的一部分。而在智能手机市场中,亿格瑞X1因其卓越的性能和功能而备受瞩目。本文将带您揭开亿格瑞X1的神秘面纱,深入探索其所具备的强大特点。1.原生A
    2025-12-07
  • 波导枭龙XL200(全面升级的功能与设计,让你体验前所未有的移动通信)

    随着科技的不断发展,智能手机成为人们生活中必不可少的工具之一。而在众多手机品牌中,波导枭龙XL200以其卓越的性能和设计赢得了广大用户的青睐。本文将详细介绍波导枭龙XL200手机的各项特点和功能,让大
    2025-12-07
  • ​金山毒霸添加到右键菜单中的教程

    金山毒霸是一款全新的反病毒软件,其中的功能是很强大的,为用户提供了垃圾清理、软件管理、电脑医生、数据恢复或是隐私清理等功能,让用户可以在安全健康的环境下使用电脑,因此金山毒霸软件收获了不少用户的喜欢,
    2025-12-07
  • 如何设计安全可靠的 API ?

    如何设计安全可靠的 API ?下图列出了 12 条原则。图片01 使用 HTTPS数据加密:HTTPS 对客户端和服务器之间传输的数据进行加密。它使用 TLS 或其前身 SSL 对通信进行加密。这种加
    2025-12-07
  • 苹果NFC技术在地铁出行中的便利应用(探索苹果NFC技术如何改善地铁乘坐体验)

    随着科技的不断发展,苹果公司推出的近场通讯NearFieldCommunication,NFC)技术已经在各个领域得到了广泛的应用。其中,地铁出行是人们日常生活中必不可少的一部分。本文将探讨苹果NFC
    2025-12-07

最新评论