Hvað er takmörkuð skel og hvers vegna hoppandi skeljarárásir skipta máli
Takmarkaðar skeljar eru notaðar til að stjórna hvaða skipanir notendur geta framkvæmt, sem kemur oft í veg fyrir aðgerðir eins og cd, ræsa nýjar skeljar eða flytja út umhverfisbreytur. Þær eru venjulega settar upp í CI/CD umboðsmenn eða smíða umhverfi til að takmarka hegðun notenda. Hins vegar leita árásarmenn að leiðum til að framkvæma hoppskel, aðferð sem notuð er til að flýja takmörkuð skeljarumhverfi og fá aðgang að ótakmörkuðum skeljum eins og ... bin/bashÞegar komið er inn it, árásaraðilinn hefur fulla stjórn á skipanalínunni og kemst fram hjá öllum takmörkunum takmarkaða umhverfisins.
Hvernig Jumping Shell virkar: Frá Restricted til bin/bash
Markmið hoppandi skeljar er að nýta sér veikleika í takmörkuðu umhverfi og koma af stað flótta skeljar sem leiðir til... bin/bashAlgengar aðferðir við flóttaárásir með takmörkuðum skeljum eru meðal annars:
$ ls /bin/bash $ /bin/bashIf bin/bash er aðgengilegt, þessi einfalda köllun lýkur því.
Önnur algeng aðferð:
$ echo "/bin/bash" > run.sh $ sh run.sh Árásarmenn geta einnig nýtt sér ritstjóra eins og vi or minna:
vi :set shell=/bin/bash :shell Þessar aðferðir sýna fram á hversu auðveldlega stökkskel getur leitt til bin/bash keyrsla, sem í raun fer framhjá takmörkuðum skelvörnum.
Raunveruleg áhætta þessara árása í DevOps
Í sameiginlegu CI/CD í umhverfi eru takmarkaðar skeljar notaðar til að einangra byggingar og draga úr áhættu. En þegar árásarmanni tekst að hoppa yfir skel og nær bin/bash, öryggislíkanið hrynur.
Áhættan felur í sér:
- Óheimill aðgangur að leyndarmálum umhverfisins
- Upphækkun réttinda með ótakmörkuðum stillingum bin/bash
- Að fikta við smíðina pipelineeða gripir
- Innleiðing varanlegra verkfæra innan pipeline
Flóttinn takmarkaði skelina við bin/bash opnar dyrnar að fullri málamiðlun í kerfinu, sem oft er fyrsta skrefið í víðtækari samskiptum DevSecOps árás.
Eftirlit með og greiningu á hoppandi skeljum og bin/bash flótta
Til að greina hegðun hoppskeljar og loka fyrir tilraunir til að sleppa úr kerfinu verða öryggisteymi að:
- Skrá alla skelvirkni, sérstaklega / bin / bash framkvæmd
- Fylgjast með misnotkun ritstjóra og notkun forskrifta sem skeljarvektorar
- Rekja aðgang að skelstillingarskrám eins og .bashrc or .bash_profile
Hegðunarmynstur eins og að ræsa bin/bash frá takmörkuðu umhverfi ætti að teljast sem forgangsviðvaranir. Að greina þær snemma getur komið í veg fyrir dýpri hliðarhreyfingar.
Að koma í veg fyrir flóttaárásir og misnotkun með takmörkuðum skeljum
Til að draga úr áhættu á að hoppa á skeljum og koma í veg fyrir að árásarmenn geti ráðist á þær. bin/bash:
- Herða takmarkaðar skeljar: Fjarlægja eða loka fyrir aðgang
- Notaðu AppArmor eða SELinux til að takmarka framkvæmd skipana
- Framfylgja lágmarksréttindum CI/CD hlutverk og hlauparar
- Íláta byggingar með distroless myndum sem skortir skeljar eins og bin/bash
- Staðfesta umhverfi fyrir og eftir smíði til að greina frávik
Að koma í veg fyrir flótta frá takmörkuðum skeljum krefst lagskiptrar stýringar, ekki bara að reiða sig á takmarkaðar skeljar. Ekki gera ráð fyrir að takmarkaðar skeljar séu öruggar ef... bin/bash er jafnvel hugsanlega aðgengileg.
Niðurstaða: Skeljarflótti eru aðgangsleiðir
Takmarkaðar skeljar eru varnarlag, ekki trygging. Stökkskeljaárásir miða á veika einangrun og lélega staðfestingu. Þegar komið er inn í / bin / bash, árásarmenn geta breytt, haldið áfram og ógnað DevSecOps innviðum.
Greining og einangrun eru nauðsynleg. Með því að sameina skráningu skipana, takmarkað umhverfi og rétta hreinsun pakkastjóra dregur úr útsetningu.
Að lokum, verkfæri eins og Xygeni bjóða upp á innsýn í þessar áhættur. Þær hjálpa til við að tryggja heilleika kóða, greina óvenjulega hegðun skeljar og tryggja þinn pipelinefrá innri og ytri ógnum, þar á meðal þær sem byrja með einfaldri stökkskel til / bin / bash eða reynir að flýja úr takmörkuðum skeljarumhverfum.






