Beth yw Cragen Gyfyngedig a Pam mae Ymosodiadau Cragen Neidio yn Bwysig
Defnyddir cregyn cyfyngedig i reoli pa orchmynion y gall defnyddwyr eu gweithredu, gan atal gweithredoedd fel yn aml cd, lansio cregyn newydd, neu allforio newidynnau amgylcheddol. Maent fel arfer yn cael eu defnyddio yn CI/CD asiantau neu adeiladu amgylcheddau i gyfyngu ar ymddygiad defnyddwyr. Fodd bynnag, mae ymosodwyr yn chwilio am ffyrdd o berfformio cragen neidio, dull a ddefnyddir i ddianc o amgylcheddau cregyn cyfyngedig a chael mynediad at gregyn anghyfyngedig fel bin/bashUnwaith y tu mewn it, mae gan yr ymosodwr reolaeth lawn dros y llinell orchymyn, gan osgoi holl gyfyngiadau'r amgylchedd cyfyngedig.
Sut mae Jumping Shell yn Gweithio: O Restricted i bin/bash
Nod cragen neidio yw manteisio ar wendidau mewn amgylcheddau cyfyngedig a sbarduno dihangfa cragen sy'n arwain at bin/bashMae technegau cyffredin ar gyfer ymosodiadau cregyn cyfyngedig dianc yn cynnwys:
$ ls /bin/bash $ /bin/bashIf bin/bash yn hygyrch, mae'r galwad syml hon yn ei gwblhau.
Dull cyffredin arall:
$ echo "/bin/bash" > run.sh $ sh run.sh Gall ymosodwyr hefyd fanteisio ar olygyddion fel vi or llai:
vi :set shell=/bin/bash :shell Mae'r dulliau hyn yn dangos pa mor hawdd y gall cragen neidio arwain at bin/bash gweithredu, gan osgoi amddiffyniadau cregyn cyfyngedig yn effeithiol.
Risgiau Go Iawn yr Ymosodiadau hyn mewn DevOps
Wedi'i rannu CI/CD amgylcheddau, defnyddir cregyn cyfyngedig i ynysu adeiladwaith a lleihau risg. Ond pan fydd ymosodwr yn llwyddo gyda chragen neidio ac yn cyrraedd bin/bash, mae'r model diogelwch yn chwalu.
Ymhlith y risgiau mae:
- Mynediad heb awdurdod i gyfrinachau'r amgylchedd
- Cynyddu breintiau trwy ddigyfyngiad bin/bash
- Ymyrryd ag adeiladu pipelines neu arteffactau
- Defnyddio offer parhaus o fewn y pipeline
Roedd y gragen ddihangfa wedi'i chyfyngu i bin/bash yn agor y drws i gyfaddawd system lawn, yn aml y cam cyntaf mewn system ehangach Ymosodiad DevSecOps.
Monitro a Chanfod Dihangfeydd Shell Neidio a bin/bash
Er mwyn canfod ymddygiad cragen neidio a rhwystro ymdrechion cragen sydd wedi'u cyfyngu gan ddianc, rhaid i dimau diogelwch:
- Cofnodwch yr holl weithgaredd cragen, yn enwedig /bin/bash gweithredu
- Monitro camddefnydd golygyddion a defnydd sgriptiau fel fectorau silio cragen
- Tracio mynediad i ffeiliau ffurfweddu cragen fel .bashrc or .bash_proffil
Patrymau ymddygiad fel lansio bin/bash o amgylchedd cyfyngedig dylid ystyried rhybuddion blaenoriaeth uchel. Gall ei ganfod yn gynnar atal symudiad ochrol dyfnach.
Atal Ymosodiadau a Chamfanteision Cregyn Cyfyngedig Dianc
I liniaru risgiau cragen neidio ac atal ymosodwyr rhag lansio bin/bash:
- Caledu cregyn cyfyngedig: Tynnu neu rwystro'r mynediad
- Defnyddiwch AppArmor neu SELinux i gyfyngu ar weithredu gorchmynion
- Gorfodi'r breintiau lleiaf ar draws CI/CD rolau a rhedwyr
- Cynhwysyddu adeiladwaith gyda delweddau di-distro heb gregyn fel bin/bash
- Dilysu amgylcheddau cyn ac ar ôl adeiladu i ganfod anomaleddau
Mae atal senarios cregyn cyfyngedig dianc yn gofyn am reolaethau haenog, nid dibynnu ar gregyn cyfyngedig yn unig. Peidiwch â thybio bod cregyn cyfyngedig yn ddiogel os bin/bash hyd yn oed yn bosibl ei gyrraedd.
Casgliad: Mae Dihangfeydd Cregyn yn Bwyntiau Mynediad
Mae cregyn cyfyngedig yn haen amddiffyn, nid yn warant. Mae ymosodiadau cregyn neidio yn targedu ynysu gwan a dilysu gwael. Unwaith y tu mewn /bin/bash, gall ymosodwyr newid, parhau, a chyfaddawdu seilwaith DevSecOps.
Mae canfod ac ynysu yn hanfodol. Mae cyfuno logio gorchmynion, amgylcheddau cyfyngedig, a glanhau rheolwyr pecynnau yn iawn yn lleihau amlygiad.
Yn olaf, offer fel Xygeni cynnig gwelededd i'r risgiau hyn. Maent yn helpu i orfodi uniondeb cod, canfod ymddygiad cragen anarferol, a sicrhau eich pipelinerhag bygythiadau mewnol ac allanol, gan gynnwys y rhai sy'n dechrau gyda chragen neidio syml i /bin/bash neu'n ceisio dianc o amgylcheddau cregyn cyfyngedig.






