gcp-serviceaccounts-signed-blob-output

A signed binary blob can authenticate attacker-controlled content even though the private key is not returned.

gcpcritical service: gcp:serviceaccounts emits ExposesCredential

Where it sits

locationiamcredentials.projects.serviceAccounts.signBlob.signedBlob
location kindoutput_value
data kindscredential signing_secret
emits edgeExposesCredential
serviceService Accounts (gcp:serviceaccounts)

Collection recipe

access moderead_api
operationiamcredentials.projects.serviceAccounts.signBlob
response pathsignedBlob
encodingstring
params{"name": "\u003cresource-name\u003e"}

Required permissions

iam.serviceAccounts.signBlob

References

move · open · esc close