jauzi egiteko shell-a - bin/bash - ihes egin mugatutako shell-ari

Jauzi-shell-a: Nola ihes egiten duten erasotzaileek mugatutako shell-etatik /bin/bash-era

Zer da Shell mugatua eta zergatik garrantzitsuak diren jauzi-oskol erasoak

Shell mugatuak erabiltzaileek exekutatu ditzaketen komandoak kontrolatzeko erabiltzen dira, askotan ekintza hauek eragotziz: cd, shell berriak abiaraziz edo ingurune aldagaiak esportatuz. Normalean hemen zabaltzen dira: CI/CD agenteak edo inguruneak eraiki erabiltzaileen portaera mugatzeko. Hala ere, erasotzaileek jauzi-oskol bat egiteko moduak bilatzen dituzte, oskol-ingurune mugatuetatik ihes egiteko eta oskol mugagabeetarako sarbidea lortzeko erabiltzen den metodoa, hala nola bin/bashBehin barruan it, erasotzaileak komando-lerroaren kontrol osoa du, ingurune mugatuaren muga guztiak saihestuz.

Nola funtzionatzen duen Jumping Shell-ek: Mugatutatik bin/bash-era

Jauzi-oskol baten helburua ingurune mugatuetako ahuleziak ustiatzea eta ihesaldi bat eragitea da, eta horrek eragiteko modua ematen du. bin/bashEraso mugatuetatik ihes egiteko teknika ohikoenen artean hauek daude:

$ ls /bin/bash $ /bin/bash

If bin/bash eskuragarria da, deialdi soil honek osatzen du.

Beste metodo ohiko bat:

$ echo "/bin/bash" > run.sh $ sh run.sh 

Erasotzaileek editoreak ere ustia ditzakete, hala nola vi or gutxiago:

vi :set shell=/bin/bash :shell 

Metodo hauek erakusten dute zein erraz ekar dezakeen jauzi-oskol batek bin/bash exekuzioa, shell babes mugatuak eraginkortasunez saihestuz.

Eraso hauen benetako arriskuak DevOps-en

Partekatuan CI/CD inguruneetan, maskor mugatuak erabiltzen dira eraikinak isolatzeko eta arriskua murrizteko. Baina erasotzaile batek jauzi-oskol batekin arrakasta duenean eta iristen denean bin/bash, segurtasun eredua erori egiten da.

Arriskuen artean daude:

  • Ingurumen-sekretuetarako baimenik gabeko sarbidea
  • Pribilegioen eskalada mugagabearen bidez bin/bash
  • Eraikuntza manipulatzea pipelines edo artefaktuak
  • Tresna iraunkorren hedapena barruan pipeline

Ihesaldiak oskola mugatu zuen bin/bash sistema osoaren konpromisorako atea irekitzen du, askotan lehen mugimendua izanik prozesu zabalago batean DevSecOps erasoa.

Jumping Shell eta bin/bash ihesak monitorizatzea eta detektatzea

Jauzi-oskolaren portaera detektatzeko eta ihes egiteko mugatutako oskolaren saiakerak blokeatzeko, segurtasun-taldeek honako hau egin behar dute:

  • Erregistratu shell-aren jarduera guztia, batez ere /bin/bash exekuzioa
  • Editorearen gehiegikeria eta scriptaren erabilera kontrolatu shell abiarazte bektore gisa
  • Jarrai ezazu shell konfigurazio fitxategietarako sarbidea, adibidez .bashrc or .bash_profile

Abiaraztea bezalako portaera-ereduak bin/bash Ingurune mugatu batetik datozenak lehentasun handiko alertak izan behar dira. Goiz detektatzeak alboko mugimendu sakonagoak saihestu ditzake.

Ihes egiteko mugatutako shell erasoak eta ustiapenak saihestea

Jauzi-oskolaren arriskuak arintzeko eta erasotzaileek jaurtitzea saihesteko bin/bash:

  • Gogortu mugatutako oskolak: Kendu edo blokeatu sarbidea
  • Erabili AppArmor edo SELinux komandoen exekuzioa mugatzeko
  • Betearazi pribilegio gutxienekoa CI/CD rolak eta korrikalariak
  • Edukiontzian edukiontzian jarri eraikinak distroless irudiekin, shellrik gabe, adibidez bin/bash
  • Balioztatu inguruneak eraiki aurretik eta ondoren anomaliak detektatzeko

Shell mugatuen ihes-egoerak saihesteko, geruza anitzeko kontrolak behar dira, ez soilik shell mugatuetan oinarritzea. Ez eman shell mugatuak seguruak direnik baldin eta bin/bash potentzialki eskura daiteke ere.

Ondorioa: Shell ihesak sarrera puntuak dira

Shell mugatuak defentsa geruza bat dira, ez berme bat. Jauzi-shell erasoek isolamendu ahula eta balidazio eskasa dute helburu. Barruan behin /bin/bash, erasotzaileek DevSecOps azpiegitura alderkatu, iraun eta arriskuan jar dezakete.

Detekzioa eta isolamendua ezinbestekoak dira. Komandoen erregistroa, ingurune mugatuak eta pakete kudeatzaileen garbiketa egokia konbinatzeak esposizioa murrizten du.

Azkenik, tresnak bezalakoak Xigenoa arrisku horien ikusgarritasuna eskaintzen dute. Kodearen osotasuna indartzen, shell-aren portaera ezohikoa detektatzen eta ziurtatu zure pipelinebarne eta kanpoko mehatxuetatik babestuta, jauzi-oskol soil batekin hasten direnak barne /bin/bash edo shell ingurune mugatuetatik ihes egiteko saiakerak.

sca-tools-software-konposizio-analisi-tresnak
Lehentasuna eman, konpondu eta babestu zure software arriskuak
Lortu zure doako kontua.
Ez da beharrezkoa kreditu txartelik.

Ziurtatu zure softwarearen garapena eta entrega

Xygeni produktu multzoarekin