成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

GCP Cloud Composer 漏洞允許攻擊者通過惡意 PyPI 包提升權(quán)限

安全 漏洞
網(wǎng)絡(luò)安全公司將該漏洞命名為ConfusedComposer,認為它是ConfusedFunction漏洞的變種。

網(wǎng)絡(luò)安全研究人員近日披露了Google云平臺(GCP)中一個已修復(fù)的高危漏洞,該漏洞可能允許攻擊者在基于Apache Airflow的Cloud Composer工作流編排服務(wù)中提升權(quán)限。

權(quán)限提升漏洞分析

Tenable高級安全研究員Liv Matan在向The Hacker News提供的報告中指出:"該漏洞使擁有Cloud Composer編輯權(quán)限的攻擊者能夠?qū)⑵湓L問權(quán)限提升至默認的Cloud Build服務(wù)賬戶,該賬戶在GCP服務(wù)(如Cloud Build、Cloud Storage和Artifact Registry)中擁有高級權(quán)限。"

網(wǎng)絡(luò)安全公司將該漏洞命名為ConfusedComposer,認為它是ConfusedFunction漏洞的變種。ConfusedFunction是影響GCP云函數(shù)服務(wù)的權(quán)限提升漏洞,攻擊者可利用該漏洞未經(jīng)授權(quán)訪問其他服務(wù)和敏感數(shù)據(jù)。

攻擊原理與影響

攻擊者需要具備Cloud Composer環(huán)境的編輯權(quán)限(即composer.environments.update),才能利用該漏洞注入惡意的Python包索引(PyPI)包,通過Cloud Build實現(xiàn)權(quán)限提升。由于Cloud Composer允許用戶在環(huán)境中安裝自定義PyPI包,攻擊者可通過惡意包中的安裝腳本在關(guān)聯(lián)的Cloud Build實例中執(zhí)行任意代碼。

Matan解釋道:"ConfusedComposer的重要性在于它揭示了云服務(wù)間后臺交互如何通過權(quán)限提升被利用。在此案例中,攻擊者只需擁有更新Cloud Composer環(huán)境的權(quán)限,就能訪問Cloud Storage和Artifact Registry等關(guān)鍵GCP服務(wù)。"

成功利用該漏洞可能導(dǎo)致攻擊者竊取敏感數(shù)據(jù)、中斷服務(wù)以及在CI/CD管道中部署惡意代碼,甚至為部署后門創(chuàng)造條件,從而長期控制受感染的云環(huán)境。

修復(fù)措施

在Tenable負責任的披露后,Google已于2025年4月13日修復(fù)該漏洞,停止使用Cloud Build服務(wù)賬戶安裝PyPI包。Google在2025年1月15日的公告中表示:"將改用環(huán)境的服務(wù)賬戶。之前使用默認Cloud Build服務(wù)賬戶的現(xiàn)有Cloud Composer 2環(huán)境將改用環(huán)境的服務(wù)賬戶。"

其他云服務(wù)漏洞

與此同時,Varonis Threat Labs發(fā)現(xiàn)微軟Azure存在一個漏洞,可能導(dǎo)致?lián)碛蠥zure SQL Server特權(quán)訪問權(quán)限的攻擊者通過修改配置,在管理員操作時造成數(shù)據(jù)丟失。微軟在2024年8月5日獲知該問題后,已于2025年4月9日完全修復(fù)。

Datadog Security Labs還披露了微軟Entra ID受限管理單元中的一個漏洞,攻擊者可利用該漏洞阻止全局管理員修改、刪除或禁用選定用戶。微軟已于2025年2月22日修復(fù)該問題。

近期,威脅行為者還瞄準了托管在AWS EC2實例上的網(wǎng)站,利用服務(wù)器端請求偽造(SSRF)漏洞提取元數(shù)據(jù)信息。F5 Labs研究員Merlyn Albery-Speyer指出:"EC2實例元數(shù)據(jù)是AWS提供的一項功能,允許EC2實例在運行時訪問所需信息,而無需進行身份驗證或調(diào)用外部API。這可能暴露公網(wǎng)/私網(wǎng)IP地址、實例ID和IAM角色憑證等攻擊者感興趣的敏感數(shù)據(jù)。"

責任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2021-04-22 09:33:37

Azure漏洞攻擊

2022-02-16 11:51:16

McAfee漏洞Windows

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2025-01-10 06:00:00

2025-05-14 18:12:33

零日漏洞漏洞網(wǎng)絡(luò)攻擊

2024-12-19 15:13:26

2024-10-18 17:10:45

2022-04-28 21:42:38

漏洞勒索軟件網(wǎng)絡(luò)攻擊

2023-07-18 12:41:21

2023-04-21 19:50:34

2020-11-13 18:56:39

漏洞rootUbuntu

2020-12-30 09:27:55

漏洞DDoS攻擊網(wǎng)絡(luò)攻擊

2011-03-21 10:46:07

2025-03-28 10:31:17

2020-10-12 18:44:19

漏洞網(wǎng)絡(luò)安全攻擊

2020-09-24 11:15:20

漏洞

2025-04-09 11:28:34

2010-09-25 15:40:54

2021-09-17 10:19:56

HP Sudo漏洞root權(quán)限

2023-01-18 23:08:33

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 欧美精品一区三区 | 日本久久综合 | 久久久成人精品 | 欧美午夜一区 | 香蕉久久av| 给我免费的视频在线观看 | 伊人中文字幕 | 男女视频在线观看 | 午夜小电影| 老外黄色一级片 | 亚洲精品大全 | 日本在线精品视频 | 91亚洲一区 | 极品粉嫩国产48尤物在线播放 | 亚洲高清在线 | 最新黄色在线观看 | 黄色大片免费网站 | 九九热这里 | 免费欧美| 古装人性做爰av网站 | 久久久久久国产 | 成人免费视屏 | 超碰一区二区 | 精品国产乱码久久久久久闺蜜 | 国产成人高清成人av片在线看 | 中文字幕在线免费观看 | 国产一级淫片a直接免费看 免费a网站 | 亚洲午夜精品久久久久久app | 国产高清视频在线 | 国产精品久久久久无码av | 日韩成人在线视频 | 日韩欧美在线免费 | 国产不卡一区 | 欧美精品一区二区三区在线 | 日韩欧美三区 | 久久性色 | 性生活毛片 | 日本网站免费观看 | 中文字幕在线精品 | 美日韩精品 | 中文字幕综合 |