Vulnérabilité dans Google Cloud Platform
Une société de gestion de l'exposition au cloud a découvert une vulnérabilité d'élévation de privilèges appelée ConfusedComposer dans Google Cloud Composer (GCP). Cette vulnérabilité permet aux attaquants disposant de privilèges de modification dans Cloud Composer d'élever leurs privilèges et d'accéder à un compte de service hautement privilégié avec des autorisations étendues dans GCP. Cloud Composer utilise Cloud Build, un service CI/CD entièrement géré dans GCP, pour installer des packages PyPI personnalisés. Ce service utilise par défaut un compte de service Cloud Build hautement privilégié. Selon Tenable Research, les attaquants disposant de privilèges de modification dans Cloud Composer pourraient exploiter ce processus pour injecter des packages malveillants, modifier leurs autorisations et…