jumping shell - bin/bash - escape restricted shell

Atlama Qabığı: Hücumçuların Məhdudlaşdırılmış Qabıqlardan /bin/bash-a necə qaçması

Məhdudlaşdırılmış Qabıq Nədir və Atlama Qabıq Hücumları Niyə Vacibdir

Məhdudlaşdırılmış qabıqlar istifadəçilərin hansı əmrləri yerinə yetirə biləcəyini idarə etmək üçün istifadə olunur və tez-tez bu kimi hərəkətlərin qarşısını alır cd, yeni qabıqları işə salmaq və ya mühit dəyişənlərini ixrac etmək. Onlar adətən yerləşdirilir CI/CD istifadəçi davranışını məhdudlaşdırmaq üçün agentlər və ya mühitlər qurun. Lakin, hücum edənlər məhdud qabıq mühitlərindən qaçmaq və məhdudiyyətsiz qabıqlara, məsələn, bin/bashİçəri girdikdən sonra it, hücumçu məhdud mühitin bütün məhdudiyyətlərini aşaraq tam əmr sətri nəzarətinə malikdir.

Jumping Shell necə işləyir: Məhdudlaşdırılmışdan bin/bash-a qədər

Atlama mərmisinin məqsədi məhdud mühitlərdə zəif cəhətlərdən istifadə etmək və mərmi qaçışını tetiklemekdir ki, bu da bin/bashMəhdudlaşdırılmış mərmi hücumlarından qaçış üçün ümumi üsullara aşağıdakılar daxildir:

$ ls /bin/bash $ /bin/bash

If bin/bash əlçatan olduqda, bu sadə çağırış onu tamamlayır.

Başqa bir ümumi üsul:

$ echo "/bin/bash" > run.sh $ sh run.sh 

Hücumçular həmçinin redaktorları istismar edə bilərlər vi or az:

vi :set shell=/bin/bash :shell 

Bu üsullar tullanma qabığının nə qədər asanlıqla nəticələnə biləcəyini göstərir bin/bash məhdudlaşdırılmış qabıq qorumalarını effektiv şəkildə aşaraq icra.

DevOps-da bu hücumların real riskləri

Paylaşılan CI/CD mühitlərdə, məhdud mərmilər qurğuları təcrid etmək və riski azaltmaq üçün istifadə olunur. Lakin hücumçu tullanma mərmisi ilə uğur qazandıqda və çatdıqda bin/bash, təhlükəsizlik modeli çökür.

Risklərə daxildir:

  • Ətraf mühit sirlərinə icazəsiz giriş
  • Məhdudiyyətsiz yolla imtiyazların artırılması bin/bash
  • Tikintiyə müdaxilə pipelinevə ya artefakt
  • Davamlı alətlərin yerləşdirilməsi pipeline

Qaçış mərmisi məhdudlaşdırıldı bin/bash tam sistem kompromisinə qapı açır, çox vaxt daha geniş bir sahədə ilk addımdır DevSecOps hücumu.

Atlama Qabığı və zibil qutusu/bash qaçışlarının monitorinqi və aşkarlanması

Təhlükəsizlik qrupları tullanma qabığının davranışını aşkar etmək və qaçışla məhdudlaşdırılmış qabıq cəhdlərinin qarşısını almaq üçün aşağıdakıları etməlidirlər:

  • Xüsusilə bütün qabıq fəaliyyətini qeyd edin / bin / bash icra
  • Redaktor sui-istifadəsini və skript istifadəsini qabıq spawn vektorları kimi izləyin
  • Shell konfiqurasiya fayllarına girişi izləyin, məsələn .bashrc or .bash_profile

Başlatma kimi davranış nümunələri bin/bash Məhdud mühitdən gələn siqnallar yüksək prioritetli xəbərdarlıqlar hesab edilməlidir. Bunu erkən aşkar etmək daha dərin yanal hərəkətin qarşısını ala bilər.

Qaçışın Məhdudlaşdırılmış Mərmi Hücumlarının və İstismarlarının Qarşısının Alınması

Atlama mərmi risklərini azaltmaq və hücum edənlərin atışının qarşısını almaq üçün bin/bash:

  • Sərtləşdirilmiş məhdud qabıqlar: Çıxarın və ya bloklayın keçid
  • Əmr icrasını məhdudlaşdırmaq üçün AppArmor və ya SELinux istifadə edin
  • Ən az imtiyazı tətbiq edin CI/CD rollar və qaçışçılar
  • Konteynerləşdirilmə, qabıqları olmayan dağılmayan şəkillərlə qurulur bin/bash
  • Anomaliyaları aşkar etmək üçün quruluşlardan əvvəl və sonra mühitləri təsdiqləyin

Qaçış məhdudlaşmış qabıq ssenarilərinin qarşısının alınması üçün yalnız məhdud qabıqlara etibar etmək deyil, çoxqatlı idarəetmə vasitələri tələb olunur. Məhdudlaşmış qabıqların təhlükəsiz olduğunu düşünməyin, əgər bin/bash hətta potensial olaraq əlçatandır.

Nəticə: Qabıqdan Qaçış Giriş Nöqtələridir

Məhdudlaşdırılmış mərmilər zəmanət deyil, müdafiə təbəqəsidir. Atlama mərmi hücumları zəif təcrid və zəif validasiyanı hədəf alır. İçəri girdikdən sonra / bin / bash, hücum edənlər DevSecOps infrastrukturunu dəyişdirə, davam etdirə və təhlükəyə ata bilərlər.

Aşkarlama və təcrid vacibdir. Əmrlərin qeydiyyatı, məhdudlaşdırılmış mühitlər və paket menecerlərinin düzgün təmizlənməsinin birləşdirilməsi məruz qalma ehtimalını azaldır.

Nəhayət, kimi alətlər Xygenie Bu risklərə görünürlük təklif edirlər. Onlar kod bütövlüyünü təmin etməyə, qeyri-adi qabıq davranışlarını aşkar etməyə və təhlükəsizliyinizi təmin edin pipelinedaxili və xarici təhdidlərdən, o cümlədən sadə bir tullanma qabığı ilə başlayanlar / bin / bash və ya məhdud qabıq mühitlərindən qaçmağa cəhd edir.

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə