hüppav kest - bin/bash - piiratud kesta kasutamine

Hüppav kest: kuidas ründajad pääsevad piiratud kestadest kausta /bin/bash

Mis on piiratud kest ja miks on hüppavate kestarünnakute olulisus oluline?

Piiratud kestasid kasutatakse selleks, et kontrollida, milliseid käske kasutajad saavad käivitada, sageli takistades selliseid toiminguid nagu cd, uute shellide käivitamine või keskkonnamuutujate eksportimine. Tavaliselt juurutatakse need CI/CD agendid või luua keskkondi kasutajate käitumise piiramiseks. Ründajad otsivad aga võimalusi hüppekäskluse sooritamiseks – meetodiks, mida kasutatakse piiratud kestakeskkondadest pääsemiseks ja piiramatutele kestadele juurdepääsu saamiseks, näiteks prügikast/bashKui sees on it, on ründajal täielik käsurea kontroll, möödudes kõigist piiratud keskkonna piirangutest.

Kuidas Jumping Shell töötab: Restricted'ist bin/bash'ini

Hüppava mürsu eesmärk on ära kasutada nõrkusi piiratud keskkondades ja käivitada mürsu põgenemine, mis viib ... prügikast/bashPiiratud kestarünnakute põgenemise levinumad tehnikad on järgmised:

$ ls /bin/bash $ /bin/bash

If prügikast/bash on ligipääsetav, see lihtne kutsumine viib selle lõpule.

Teine levinud meetod:

$ echo "/bin/bash" > run.sh $ sh run.sh 

Ründajad võivad ära kasutada ka toimetajaid, näiteks vi or vähem:

vi :set shell=/bin/bash :shell 

Need meetodid illustreerivad, kui kergesti võib hüppav kest viia prügikast/bash täitmine, möödudes tõhusalt piiratud kestakaitsest.

Nende rünnakute tegelikud riskid DevOpsis

Jagatud CI/CD keskkondades kasutatakse piiratud kestasid ehituste isoleerimiseks ja riski vähendamiseks. Aga kui ründajal õnnestub hüppekestaga ja ta jõuab prügikast/bash, variseb turvamudel kokku.

Riskide hulka kuuluvad:

  • Volitamata juurdepääs keskkonnasaladustele
  • Privileegide eskaleerimine piiramatu kaudu prügikast/bash
  • Ehituse muutmine pipelines või esemeid
  • Püsivate tööriistade juurutamine pipeline

Põgenemispiirang kest prügikast/bash avab ukse täielikule süsteemi kompromissile, mis on sageli esimene samm laiemas plaanis DevSecOpsi rünnak.

Hüppavate kestade ja bin/bash põgenemiste jälgimine ja tuvastamine

Hüppava shelli käitumise tuvastamiseks ja põgenemispiiranguga shellikatsete blokeerimiseks peavad turvameeskonnad tegema järgmist:

  • Logige kogu kesta tegevus, eriti / bin / bash täitmine
  • Jälgige redaktori kuritarvitamist ja skriptide kasutamist shelli kudemisvektoritena
  • Jälgige juurdepääsu shelli konfiguratsioonifailidele, näiteks .bashrc or .bash_profile

Käitumismustrid, näiteks käivitamine prügikast/bash Piiratud keskkonnast tulevaid hoiatusi tuleks pidada kõrge prioriteediga hoiatusteks. Nende varajane tuvastamine aitab vältida sügavamat külgmist liikumist.

Piiratud kestarünnakute ja ärakasutamise vältimine

Hüppavate kestade riskide maandamiseks ja ründajate stardi takistamiseks prügikast/bash:

  • Piiratud kestade karastamine: Eemalda või blokeeri juurdepääs
  • Käskude täitmise piiramiseks kasutage AppArmorit või SELinuxi
  • Jõusta vähim privileeg kõikjal CI/CD rollid ja jooksjad
  • Konteineriseerige järgud distributsioonita piltidega, millel puuduvad shellid, näiteks prügikast/bash
  • Keskkondade valideerimine enne ja pärast ehitust anomaaliate tuvastamiseks

Piiratud kestaga pääsemise stsenaariumide ennetamine nõuab kihilisi kontrolle, mitte ainult piiratud kestadele lootmist. Ärge eeldage, et piiratud kestad on turvalised, kui prügikast/bash on isegi potentsiaalselt kättesaadav.

Kokkuvõte: Shell Escapes on sisenemispunktid

Piiratud kestad on kaitsekiht, mitte garantii. Hüppavate kestade rünnakud on suunatud nõrgale isolatsioonile ja kehvale valideerimisele. Kui sees on... / bin / bash, saavad ründajad DevSecOpsi infrastruktuuri ümber pöörata, seda säilitada ja rikkuda.

Tuvastamine ja isoleerimine on olulised. Käskude logimise, piiratud keskkondade ja paketihaldurite nõuetekohase puhastamise kombineerimine vähendab ohtu.

Lõpuks, tööriistad nagu Xygeni pakuvad nähtavust nendele riskidele. Need aitavad tagada koodi terviklikkust, tuvastada ebatavalist kesta käitumist ja kindlusta oma pipelinesisemiste ja väliste ohtude eest, sealhulgas need, mis algavad lihtsa hüppekoorega / bin / bash või katsed piiratud kestakeskkondadest põgeneda.

sca-tööriistad-tarkvara-kompositsiooni-analüüsi-tööriistad
Tarkvarariskide prioriseerimine, leevendamine ja turvamine
Hankige oma tasuta konto.
Krediitkaarti pole vaja.

Turvaline tarkvaraarendus ja -tarne

Xygeni tootekomplektiga