Google Cloud Platform’un (GCP) Cloud SQL hizmetinde, gizli verilere erişim elde etmek için potansiyel olarak istismar edilebilecek yeni bir güvenlik açığı açıklandı.
İsrail bulutu, “Güvenlik açığı, kötü niyetli bir aktörün temel bir Cloud SQL kullanıcısından bir kapsayıcıdaki tam teşekküllü bir sistem yöneticisine yükselmesine ve müşteri verilerine ek olarak sırlar, hassas dosyalar, şifreler gibi dahili GCP verilerine erişmesine olanak sağlayabilirdi.” güvenlik firması Dig söyledi.
Cloud SQL, bulut tabanlı uygulamalar için MySQL, PostgreSQL ve SQL Server veritabanları oluşturmaya yönelik tam olarak yönetilen bir çözümdür.
Özetle Dig tarafından tanımlanan çok aşamalı saldırı zinciri, bir kullanıcının ayrıcalıklarını bir yönetici rolüne yükseltmek için bulut platformunun SQL Server ile ilişkili güvenlik katmanındaki bir boşluktan yararlandı.
Daha sonra yükseltilmiş izinler, sistem yöneticisi haklarını elde etmek ve veritabanı sunucusunun tam kontrolünü ele geçirmek için başka bir kritik yanlış yapılandırmanın kötüye kullanılmasını mümkün kıldı.
Oradan, bir tehdit aktörü temeldeki işletim sisteminde barındırılan tüm dosyalara erişebilir, dosyaları numaralandırabilir ve daha sonra başka saldırılar için bir fırlatma rampası görevi görebilecek parolaları çıkarabilir.
Dig araştırmacıları Ofir Balassiano ve Ofir Shaty, “Sırlar, URL’ler ve parolalar gibi dahili verilere erişim elde etmek, bulut sağlayıcılarının verilerinin ve müşterilerin hassas verilerinin açığa çıkmasına neden olabilir, bu da büyük bir güvenlik olayıdır.”
Sıfır Güven + Aldatma: Saldırganları Zekanızla Nasıl Alt Edeceğinizi Öğrenin!
Deception’ın gelişmiş tehditleri nasıl algılayabildiğini, yanal hareketi nasıl durdurabildiğini ve Sıfır Güven stratejinizi nasıl geliştirebildiğini keşfedin. Bilgilendirici web seminerimize katılın!
Koltuğumu Kurtar!
Şubat 2023’teki sorumlu açıklamanın ardından, sorun Google tarafından Nisan 2023’te ele alındı.
Açıklama, Google’ın tüm Google Cloud kullanıcılarının TLS sertifikalarını ücretsiz olarak otomatik olarak alması ve yenilemesi için Otomatik Sertifika Yönetim Ortamı (ACME) API’sinin kullanıma sunulduğunu duyurmasının ardından geldi.