An toàn thông tin

Lỗ hổng Bad.Build trong Google Cloud Build

Hạnh Tâm 08:05 21/07/2023

Các nhà nghiên cứu an ninh mạng đã phát hiện ra lỗ hổng leo thang đặc quyền trong Google Cloud có thể cho phép các tác nhân độc hại giả mạo những hình ảnh ứng dụng và lây nhiễm cho người dùng, từ đó gây ra các cuộc tấn công chuỗi cung ứng.

Lỗ hổng do công ty bảo mật đám mây Orca phát hiện và báo cáo. Theo thông tin từ Orca, lỗ hổng có tên Bad.Build bắt nguồn từ dịch vụ Google Cloud Build, một sản phẩm của nền tảng đám mây của Google (Google Cloud Platform - GCP) để xây dựng mã nguồn cho tất cả các ngôn ngữ lập trình.

a1.jpg

Orca cho biết: "Bằng cách khai thác lỗ hổng và mạo danh dịch vụ Cloud Build mặc định, những kẻ tấn công có thể ngụy tạo hình ảnh trong Google Artifact Registry và cấy mã độc. Bất kỳ ứng dụng nào được xây dựng từ các hình ảnh ngụy tạo đều bị ảnh hưởng và nếu các ứng dụng thực thi không đúng định dạng trên các môi trường của khách hàng thì rủi ro sẽ chuyển từ môi trường của đơn vị cung cấp sang các môi trường của khách hàng của họ, gây rủi ro lớn cho chuỗi cung ứng".

Google đã phát hành bản vá một phần trong đó có vá lỗi leo thang đặc quyền, đồng thời cho biết đây là sự cố có mức độ nghiêm trọng thấp, khách hàng không cần thực hiện thêm hành động nào.

Lỗ hổng bắt nguồn từ việc Cloud Build tự động tạo các tài khoản dịch vụ mặc định để thay người dùng xây dựng dự án. Cụ thể, tài khoản dịch vụ đi kèm với các quyền vượt mức ("logging.privateLogEntries.list"), cho phép truy cập vào nhật ký kiểm tra chứa danh sách tất cả các quyền đối với dự án.

Nhà nghiên cứu Roi Nisimi của Orca cho biết: “Điều làm cho thông tin này có giá trị là nó tạo điều kiện thuận lợi cho chuyển động ngang và leo thang đặc quyền. Việc nắm được tài khoản GCP nào có thể thực hiện hành động nào cũng giống như tìm được một “mảnh ghép” về cách khởi chạy một cuộc tấn công."

a2.jpg

Khi có được điều này, tác nhân độc hại có thể lợi dụng quyền "cloudbuild.builds.create" đã có được bằng các cách khác để mạo danh tài khoản dịch vụ Google Cloud Build và có được các đặc quyền nâng cao, trích xuất một hình ảnh đang được sử dụng bên trong Google Kubernetes Engine (GKE) và thay đổi nó để tích hợp phần mềm độc hại.

Nisimi giải thích: “Sau khi hình ảnh độc hại được triển khai, kẻ tấn công có thể khai thác nó và chạy mã trên docker container (môi trường chạy theo thời gian thực mà ở đó người dùng có thể chạy một ứng dụng độc lập) với quyền root”.

Bản vá do Google đưa ra sẽ thu hồi quyền logging.privateLogEntries.list từ tài khoản dịch vụ Cloud Build, do đó có thể ngăn chặn quyền truy cập để liệt kê nhật ký riêng tư theo mặc định.

Đây không phải là lần đầu tiên các lỗi leo thang đặc quyền ảnh hưởng đến Google Cloud Platform được báo cáo. Vào năm 2020, Gitlab, Rhino Security Labs và Praetorian đã công bố chi tiết các kỹ thuật khác nhau có thể bị khai thác để xâm phạm các môi trường đám mây.

Do vậy, khách hàng nên theo dõi hành vi trên tài khoản dịch vụ Google Cloud Build mặc định để phát hiện mọi hành vi nguy hiểm tiềm ẩn cũng như áp dụng nguyên tắc đặc quyền tối thiểu (PoLP) để giảm thiểu những rủi ro có thể xảy ra./.

Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
  • Đóng góp của đội ngũ nhà khoa học Việt Nam trong sự nghiệp bảo vệ và xây dựng đất nước
    Đội ngũ các nhà khoa học, người lao động ngành Khoa học và Công nghệ (KH&CN) Việt Nam bằng trí tuệ, tâm huyết, lòng yêu nước với tố chất con người Việt Nam và đặc biệt kế tục truyền thống tốt đẹp các nhà khoa học đàn anh đi trước đã sẵn sàng bước vào kỷ nguyên phát triển thịnh vượng và giàu mạnh của dân tộc. Được tôn trọng, tin tưởng, đội ngũ trí thức, nhà khoa học, người lao động KH&CN Việt Nam sẽ hoàn thành sứ mệnh cao cả mà Đảng, Nhà nước và Nhân dân giao phó.
  • Nguyên Bộ trưởng Đỗ Trung Tá: 80 năm, những quyết sách đột phá của Chính phủ tạo nên kỳ tích phát triển
    Nhân kỷ niệm 80 năm Quốc khánh (2/9/1945 - 2/9/2025) và 80 năm thành lập Chính phủ (28/8/1945 - 28/8/2025), nguyên Bộ trưởng Bộ Bưu chính Viễn thông Đỗ Trung Tá đã có những chia sẻ sâu sắc về vai trò chỉ đạo, điều hành của Chính phủ qua các thời kỳ. Theo ông, chính những quyết sách sáng suốt, quyết liệt cùng những cơ chế đột phá của Chính phủ đã trở thành động lực then chốt, tạo nên kỳ tích phát triển của đất nước, đặc biệt trong lĩnh vực Bưu chính Viễn thông.
  • Bộ KH&CN xây dựng hệ thống quản lý chuẩn mực cho tạp chí và bài báo khoa học
    Bộ Khoa học và Công nghệ đang dự thảo Thông tư quy định về quản lý bài báo khoa học và đánh giá, xếp loại tạp chí khoa học tại Việt Nam, nhằm khắc phục những bất cập hiện có trong hoạt động nghiên cứu và xuất bản khoa học trong nước.
  • Động thổ dự án Trung tâm điều khiển hệ thống điện quốc gia
    Sáng 20/8 tại Hà Nội, Công ty TNHH MTV Vận hành hệ thống điện và Thị trường điện Quốc gia (NSMO) đã tổ chức Lễ động thổ dự án Trung tâm điều khiển hệ thống điện quốc gia và Trung tâm điều khiển hệ thống điện miền Bắc. Sự kiện diễn ra trong không khí cả nước tưng bừng kỷ niệm 80 năm Cách mạng Tháng Tám và Quốc khánh 2-9, mang ý nghĩa quan trọng với ngành năng lượng Việt Nam.
  • Bộ KH&CN giúp Thanh Hóa giải quyết vướng mắc trong vận hành chính quyền hai cấp
    Qua khảo sát của Bộ Khoa học và Công nghệ (KH&CN) tại tỉnh Thanh Hóa cho thấy, qua hơn 1 tháng vận hành mô hình chính quyền địa phương hai cấp bước đầu đã mang lại hiệu quả tích cực, đặc biệt trong cải cách hành chính, chuyển đổi số, đổi mới sáng tạo,…
Đừng bỏ lỡ
Lỗ hổng Bad.Build trong Google Cloud Build
POWERED BY ONECMS - A PRODUCT OF NEKO