A continuación, se describen todos los boletines de seguridad relacionados con Dataflow.
Para recibir los últimos boletines de seguridad, tienes estas opciones:
- Añade la URL de esta página a tu lector de feeds.
- Añade la URL del feed directamente a tu lector de feeds:
https://cloud.google.com/feeds/dataflow-security-bulletins.xml.
GCP-2024-040
Publicación: 03/07/2024
| Descripción | Gravedad | Notas |
|---|---|---|
|
Hace poco se ha descubierto una vulnerabilidad de ejecución remota de código (CVE-2024-6387) en OpenSSH. Los trabajos de Dataflow pueden crear VMs que usen una imagen de SO con versiones de OpenSSH vulnerables a CVE-2024-6387. La vulnerabilidad podría permitir a los atacantes obtener acceso root a las máquinas virtuales de los trabajadores de Dataflow. Las VMs de trabajador de Dataflow con direcciones IP públicas y SSH expuestas a Internet deben tratarse con la máxima prioridad para mitigar los riesgos. ¿Qué debo hacer?Hay disponible una imagen de VM de Dataflow parcheada que incluye una versión actualizada de OpenSSH. Te recomendamos que sigas los pasos que se indican a continuación para comprobar la exposición de tus pipelines y, a continuación, apliques las mitigaciones descritas, si es necesario. No permitir conexiones SSH a las VMs de los trabajadores de DataflowEsta acción es la medida de mitigación más eficaz contra las vulnerabilidades actuales y futuras de SSH. No es necesario tener acceso SSH a las VMs de trabajador de Dataflow para que Dataflow funcione o para depurar la mayoría de los problemas de Dataflow. Usa el siguiente comando de la CLI de Google Cloud para inhabilitar SSH en las VMs de Dataflow: gcloud compute firewall-rules create block-ssh-dataflow \ --network=NETWORK \ --action=DENY --priority=500 \ --rules=tcp:22 \ --target-tags=dataflow Para deshacer esta acción, usa el comando Actualizar o reiniciar las canalizaciones de streaming de larga duraciónEsta acción soluciona la vulnerabilidad específica mencionada en este boletín. Las tareas de Dataflow que se hayan iniciado después del 5 de julio del 2024 a las 07:00 (CEST) usarán la imagen de VM parcheada. En el caso de las canalizaciones de streaming que se hayan iniciado antes de esta fecha, para usar la imagen de VM con el parche, debes actualizar manualmente el trabajo o reiniciarlo. Identificar qué trabajos de Dataflow tienen VMs de trabajador con direcciones IP públicasA menos que los cortafuegos bloqueen el acceso, los puertos SSH de las VMs de trabajo de Dataflow con direcciones IP públicas están abiertos a Internet. Para obtener una lista de los trabajos de Dataflow que han iniciado VMs con direcciones IP externas, usa el siguiente comando de gcloud CLI: gcloud --project PROJECT_ID |