Bulletins de sécurité

La section suivante décrit tous les bulletins de sécurité liés à Dataflow.

Pour recevoir les derniers bulletins de sécurité, effectuez l'une des opérations suivantes :

  • Ajoutez l'URL de cette page à votre lecteur de flux.
  • Ajoutez directement l'URL du flux à votre lecteur de flux : https://cloud.google.com/feeds/dataflow-security-bulletins.xml.

GCP-2024-040

Publié : 2024-07-03

Description Gravité Remarques

Une faille d'exécution de code à distance, CVE-2024-6387, a été récemment détectée dans OpenSSH. Les tâches Dataflow peuvent créer des VM qui utilisent une image de l'OS avec des versions d'OpenSSH vulnérables à CVE-2024-6387. Cette faille pourrait permettre aux pirates informatiques d'obtenir un accès root aux VM de nœuds de calcul Dataflow. Les VM de nœud de calcul Dataflow dotées d'adresses IP publiques et de SSH exposées à Internet doivent être traitées avec la priorité la plus élevée pour l'atténuation.

Que dois-je faire ?

Une image de VM Dataflow corrigée incluant une version OpenSSH mise à jour est disponible. Nous vous recommandons de suivre les étapes ci-dessous pour vérifier l'exposition de vos pipelines, puis d'appliquer les mesures d'atténuation décrites, si nécessaire.

Interdire SSH vers les VM de nœud de calcul Dataflow

Cette action constitue l'atténuation la plus efficace des failles actuelles et futures dans SSH.

L'accès SSH aux VM de nœud de calcul Dataflow n'est pas nécessaire pour que Dataflow fonctionne ou pour le débogage de la plupart des problèmes Dataflow.

Exécutez la commande Google Cloud CLI suivante pour désactiver SSH pour les VM Dataflow:

gcloud compute firewall-rules create block-ssh-dataflow \
   --network=NETWORK \
   --action=DENY