Google Cloud 服務帳戶私密金鑰洩漏

high Web App Scanning Plugin ID 113150

概要

Google Cloud 服務帳戶私密金鑰洩漏

說明

Google Cloud 資源存取控制是透過身分識別和存取權管理 (IAM) 功能進行管理,這有助於定義經驗證的主體可使用的不同角色和權限。主體包含最終使用者的 Google 帳戶,以及供應用程式和計算工作負載使用的服務帳戶。

服務帳戶仰賴 RSA 金鑰組對 Google Cloud API 進行驗證並存取資源,一旦洩漏,攻擊者可利用此弱點取得敏感資訊的存取權,或對相關雲端資源執行任意修改。

解決方案

確認儲存帳戶金鑰不會隨應用程式儲存 (供應用程式使用,或因為其包含在部署鏈結中),且不可公開取得。如果可能,請強制使用具有到期時間且會頻繁輪替的金鑰,並確認撤銷和重設洩漏的金鑰。

另請參閱

https://cloud.google.com/iam/docs/best-practices-for-managing-service-account-keys

https://cloud.google.com/iam/docs/overview

Plugin 詳細資訊

嚴重性: High

ID: 113150

類型: remote

已發布: 2022/2/21

已更新: 2023/3/8

掃描範本: api, basic, full, pci, scan

風險資訊

VPR

風險因素: Medium

分數: 5.5

CVSS v2

風險因素: High

基本分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: High

基本分數: 8.6

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N

CVSS 評分資料來源: Tenable

參考資訊