GCP - Orgpolicy Privesc
orgpolicy
orgpolicy.policy.set
orgpolicy.policy.set
Ένας επιτιθέμενος που εκμεταλλεύεται το orgpolicy.policy.set μπορεί να παραπλανήσει τις οργανωτικές πολιτικές, οι οποίες θα του επιτρέψουν να αφαιρέσει ορισμένους περιορισμούς που εμποδίζουν συγκεκριμένες λειτουργίες. Για παράδειγμα, ο περιορισμός appengine.disableCodeDownload συνήθως αποκλείει το κατέβασμα του πηγαίου κώδικα του App Engine. Ωστόσο, χρησιμοποιώντας το orgpolicy.policy.set, ένας επιτιθέμενος μπορεί να απενεργοποιήσει αυτόν τον περιορισμό, αποκτώντας έτσι πρόσβαση για να κατεβάσει τον πηγαίο κώδικα, παρόλο που αρχικά ήταν προστατευμένος.
Ένα script σε python για αυτήν τη μέθοδο μπορεί να βρεθεί εδώ.
Αναφορές
Last updated