Hasty Briefsbeta

双语

StubZero: $148,337 RCE in Google Cloud Production

2 days ago
  • 在Google Cloud的内部API中发现了一个调试端点,泄露了任何服务(包括YouTube)的protobuf定义。
  • 泄露了包含客户端ID为'default'的内部工作流执行队列,从而能够进一步访问。
  • 与另一位研究人员合作,绕过了发布限制,并通过GenericStubbyTypedTaskV2实现了远程代码执行。
  • 首次RCE通过Google的漏洞奖励计划获得了60,000美元。
  • 三个月后,在公共应用集成产品中发现了一个IDOR漏洞,泄露了跨项目的测试用例ID。
  • 利用二元搜索对测试用例筛选参数进行提取,获取了受害者集成版本的UUID,从而实现了跨租户访问。
  • 尝试将IDOR与内部任务类型(如PythonTask和GenericStubbyTypedTaskV2)结合以实现另一次RCE,确认可利用。
  • 第二次RCE获得了75,000美元,另外还因一个仍存在漏洞的端点获得了13,337美元。