GCP - Persistência do Secret Manager

Tip

Aprenda e pratique AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE)
Aprenda e pratique GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Aprenda e pratique Az Hacking: HackTricks Training Azure Red Team Expert (AzRTE)

Apoie o HackTricks

Secret Manager

Encontre mais informações sobre o Secret Manager em:

GCP - Secrets Manager Enum

Mau uso da rotação

Um atacante poderia atualizar o segredo para:

  • Parar as rotações para que o segredo não seja modificado
  • Fazer rotações com muito menos frequência para que o segredo não seja modificado
  • Publicar a mensagem de rotação em um pub/sub diferente
  • Modificar o código de rotação que está sendo executado. Isso acontece em um serviço diferente, provavelmente em uma Cloud Function, então o atacante precisará de acesso privilegiado sobre a Cloud Function ou qualquer outro serviço.

Tip

Aprenda e pratique AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE)
Aprenda e pratique GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Aprenda e pratique Az Hacking: HackTricks Training Azure Red Team Expert (AzRTE)

Apoie o HackTricks