Məhdudlaşdırılmış Qabıq Nədir və Atlama Qabıq Hücumları Niyə Vacibdir
Məhdudlaşdırılmış qabıqlar istifadəçilərin hansı əmrləri yerinə yetirə biləcəyini idarə etmək üçün istifadə olunur və tez-tez bu kimi hərəkətlərin qarşısını alır cd, yeni qabıqları işə salmaq və ya mühit dəyişənlərini ixrac etmək. Onlar adətən yerləşdirilir CI/CD istifadəçi davranışını məhdudlaşdırmaq üçün agentlər və ya mühitlər qurun. Lakin, hücum edənlər məhdud qabıq mühitlərindən qaçmaq və məhdudiyyətsiz qabıqlara, məsələn, bin/bashİçəri girdikdən sonra it, hücumçu məhdud mühitin bütün məhdudiyyətlərini aşaraq tam əmr sətri nəzarətinə malikdir.
Jumping Shell necə işləyir: Məhdudlaşdırılmışdan bin/bash-a qədər
Atlama mərmisinin məqsədi məhdud mühitlərdə zəif cəhətlərdən istifadə etmək və mərmi qaçışını tetiklemekdir ki, bu da bin/bashMəhdudlaşdırılmış mərmi hücumlarından qaçış üçün ümumi üsullara aşağıdakılar daxildir:
$ ls /bin/bash $ /bin/bashIf bin/bash əlçatan olduqda, bu sadə çağırış onu tamamlayır.
Başqa bir ümumi üsul:
$ echo "/bin/bash" > run.sh $ sh run.sh Hücumçular həmçinin redaktorları istismar edə bilərlər vi or az:
vi :set shell=/bin/bash :shell Bu üsullar tullanma qabığının nə qədər asanlıqla nəticələnə biləcəyini göstərir bin/bash məhdudlaşdırılmış qabıq qorumalarını effektiv şəkildə aşaraq icra.
DevOps-da bu hücumların real riskləri
Paylaşılan CI/CD mühitlərdə, məhdud mərmilər qurğuları təcrid etmək və riski azaltmaq üçün istifadə olunur. Lakin hücumçu tullanma mərmisi ilə uğur qazandıqda və çatdıqda bin/bash, təhlükəsizlik modeli çökür.
Risklərə daxildir:
- Ətraf mühit sirlərinə icazəsiz giriş
- Məhdudiyyətsiz yolla imtiyazların artırılması bin/bash
- Tikintiyə müdaxilə pipelinevə ya artefakt
- Davamlı alətlərin yerləşdirilməsi pipeline
Qaçış mərmisi məhdudlaşdırıldı bin/bash tam sistem kompromisinə qapı açır, çox vaxt daha geniş bir sahədə ilk addımdır DevSecOps hücumu.
Atlama Qabığı və zibil qutusu/bash qaçışlarının monitorinqi və aşkarlanması
Təhlükəsizlik qrupları tullanma qabığının davranışını aşkar etmək və qaçışla məhdudlaşdırılmış qabıq cəhdlərinin qarşısını almaq üçün aşağıdakıları etməlidirlər:
- Xüsusilə bütün qabıq fəaliyyətini qeyd edin / bin / bash icra
- Redaktor sui-istifadəsini və skript istifadəsini qabıq spawn vektorları kimi izləyin
- Shell konfiqurasiya fayllarına girişi izləyin, məsələn .bashrc or .bash_profile
Başlatma kimi davranış nümunələri bin/bash Məhdud mühitdən gələn siqnallar yüksək prioritetli xəbərdarlıqlar hesab edilməlidir. Bunu erkən aşkar etmək daha dərin yanal hərəkətin qarşısını ala bilər.
Qaçışın Məhdudlaşdırılmış Mərmi Hücumlarının və İstismarlarının Qarşısının Alınması
Atlama mərmi risklərini azaltmaq və hücum edənlərin atışının qarşısını almaq üçün bin/bash:
- Sərtləşdirilmiş məhdud qabıqlar: Çıxarın və ya bloklayın keçid
- Əmr icrasını məhdudlaşdırmaq üçün AppArmor və ya SELinux istifadə edin
- Ən az imtiyazı tətbiq edin CI/CD rollar və qaçışçılar
- Konteynerləşdirilmə, qabıqları olmayan dağılmayan şəkillərlə qurulur bin/bash
- Anomaliyaları aşkar etmək üçün quruluşlardan əvvəl və sonra mühitləri təsdiqləyin
Qaçış məhdudlaşmış qabıq ssenarilərinin qarşısının alınması üçün yalnız məhdud qabıqlara etibar etmək deyil, çoxqatlı idarəetmə vasitələri tələb olunur. Məhdudlaşmış qabıqların təhlükəsiz olduğunu düşünməyin, əgər bin/bash hətta potensial olaraq əlçatandır.
Nəticə: Qabıqdan Qaçış Giriş Nöqtələridir
Məhdudlaşdırılmış mərmilər zəmanət deyil, müdafiə təbəqəsidir. Atlama mərmi hücumları zəif təcrid və zəif validasiyanı hədəf alır. İçəri girdikdən sonra / bin / bash, hücum edənlər DevSecOps infrastrukturunu dəyişdirə, davam etdirə və təhlükəyə ata bilərlər.
Aşkarlama və təcrid vacibdir. Əmrlərin qeydiyyatı, məhdudlaşdırılmış mühitlər və paket menecerlərinin düzgün təmizlənməsinin birləşdirilməsi məruz qalma ehtimalını azaldır.
Nəhayət, kimi alətlər Xygenie Bu risklərə görünürlük təklif edirlər. Onlar kod bütövlüyünü təmin etməyə, qeyri-adi qabıq davranışlarını aşkar etməyə və təhlükəsizliyinizi təmin edin pipelinedaxili və xarici təhdidlərdən, o cümlədən sadə bir tullanma qabığı ilə başlayanlar / bin / bash və ya məhdud qabıq mühitlərindən qaçmağa cəhd edir.






