>> サイバーニュース > Google Workspace Design Flaw Enables Hacker Access to APIs
サイバーニュース

Google Workspace の設計上の欠陥によりハッカーが API にアクセスできるようになる

Google Workspace のドメイン全体の委任における重大な設計上の欠陥 (DWD) 機能が発見されたばかりです, 脅威アクターが権限を昇格させ、Workspace API への不正アクセスを取得する可能性のある手段を提示します。.

Google Workspace の設計上の欠陥により API への不正アクセスが可能に

Google Cloud Platform における DeleFriend の設計上の欠陥に対処する

吹き替え “デレフレンド,” これ Googleの欠陥 Google Cloud Platform での既存の委任の操作を許可します (GCP) 特権管理者権限を必要とせずに Google Workspace を利用できる, Gmail のセキュリティに重大な脅威をもたらす, グーグルドライブ, ワークスペース ドメイン内のその他のサービス.




脆弱性はドメイン委任構成の設計にあります。, 特に、サービス アカウント ID オブジェクトに関連付けられた秘密キーではなく、OAuth ID が委任を決定する方法について説明します。. ターゲット GCP プロジェクトへのアクセスが制限されている攻撃者 多数の JSON Web トークンを作成することでこの弱点を悪用する可能性があります (JWT) 異なる OAuth スコープを持つ, ドメイン全体の委任を示す秘密キーのペアと承認された OAuth スコープの適切な組み合わせを特定することを目的としています。.


もっと簡単に言うと, 関連する GCP サービス アカウント リソースの新しい秘密鍵を作成できる ID, すでにドメイン全体の委任権限を持っています, 新しい秘密鍵を生成できる. このキーを使用して、ドメイン内の他の ID に代わって Google Workspace への API 呼び出しを実行できます。, Gmail などのサービスから機密データが流出する可能性がある, ドライブ, カレンダー, もっと.

ハンター, 設計上の欠陥を発見したサイバーセキュリティ会社, 強調する 悪意のある攻撃者がドメイン全体の委任を悪用した場合の深刻な結果, Workspace ドメイン内のすべての ID に影響を与える可能性があると述べています, 個別の OAuth 同意とは対照的に. 構成ミスの検出を支援するため, Hunters が概念実証をリリースしました (PoC) エクスプロイトの可能性を示すもの, Google Workspace のこの重大なセキュリティの抜け穴に対処することが緊急であることを指摘.

ミレーナ・ディミトロワ

プロジェクトの開始以来SensorsTechForumに所属しているインスピレーションを得たライター兼コンテンツマネージャー. の専門家 10+ 魅力的なコンテンツの作成における長年の経験. ユーザーのプライバシーとマルウェア開発に焦点を当てています, 彼女はサイバーセキュリティが中心的な役割を果たす世界を強く信じています. 常識が意味をなさない場合, 彼女はメモを取るためにそこにいます. それらのメモは後で記事になる可能性があります! Milena@Milenyimをフォローする

その他の投稿

フォローしてください:
ツイッター

コメントを残す

あなたのメールアドレスが公開されることはありません. 必須フィールドは、マークされています *

This website uses cookies to improve user experience. By using our website you consent to all cookies in accordance with our プライバシーポリシー.
同意します