מעטפת קפיצה - bin/bash - מעטפת מוגבלת בריחה

קפיצת מעטפת: כיצד תוקפים בורחים מעטפות מוגבלות אל /bin/bash

מהו מעטפת מוגבלת ומדוע התקפות מעטפת קפיצה חשובות

קונכיות מוגבלות משמשות לשליטה על הפקודות שמשתמשים יכולים לבצע, ולעתים קרובות מונעות פעולות כמו cd, הפעלת קונכיות חדשות, או ייצוא משתני סביבה. הם בדרך כלל נפרסים ב CI/CD סוכנים או בניית סביבות כדי להגביל את התנהגות המשתמש. עם זאת, תוקפים מחפשים דרכים לבצע מעטפת קפיצה, שיטה המשמשת להימלט מסביבות מעטפת מוגבלות ולקבל גישה למעטפות בלתי מוגבלות כמו bin/bashברגע שנכנסים פנימה it, לתוקף יש שליטה מלאה משורת הפקודה, תוך עקיפת כל המגבלות של הסביבה המוגבלת.

איך קפיצה בין מעטפת עובדת: מ-Restricted ל-bin/bash

מטרת פגז קופץ היא לנצל חולשות בסביבות מוגבלות ולגרום לבריחת פגז שמוביל ל... bin/bashטכניקות נפוצות להתקפות פגז מוגבלות כוללות:

$ ls /bin/bash $ /bin/bash

If bin/bash נגיש, קריאה פשוטה זו משלימה את זה.

שיטה נפוצה נוספת:

$ echo "/bin/bash" > run.sh $ sh run.sh 

תוקפים עלולים גם לנצל עורכים כמו vi or פחות:

vi :set shell=/bin/bash :shell 

שיטות אלו ממחישות עד כמה בקלות קונכייה קופצת יכולה להוביל ל bin/bash ביצוע, תוך עקיפת הגנות מעטפת מוגבלות ביעילות.

הסיכונים האמיתיים של התקפות אלו ב-DevOps

במשותף CI/CD בסביבות, משתמשים במעטפות מוגבלות כדי לבודד מבנים ולהפחית סיכונים. אבל כאשר תוקף מצליח עם מעטפת קפיצה ומגיע bin/bash, מודל האבטחה קורס.

הסיכונים כוללים:

  • גישה בלתי מורשית לסודות סביבה
  • הסלמת הרשאות באמצעות גישה בלתי מוגבלת bin/bash
  • התעסקות עם הבנייה pipelineאו חפצים
  • פריסת כלים מתמשכים בתוך pipeline

הבריחה הגבילה את הקליפה ל bin/bash פותח את הדלת לפשרה מערכתית מלאה, שלעתים קרובות היא הצעד הראשון בהליך רחב יותר מתקפת DevSecOps.

ניטור וזיהוי בריחות של קומפינג ופאזלים של bin/bash

כדי לזהות התנהגות של קפיצה במעטפת ולחסום ניסיונות מעטפת מוגבלים לבריחה, צוותי אבטחה חייבים:

  • רשום את כל פעילות המעטפת, במיוחד / bin / bash הוצאת להורג
  • ניטור שימוש לרעה בעורך ושימוש בסקריפטים כווקטורים של מעטפת
  • מעקב אחר גישה לקבצי תצורת מעטפת כמו .bashrc or .bash_profile

דפוסי התנהגות כמו שיגור bin/bash מסביבה מוגבלת יש לראות בהתרעות בעדיפות גבוהה. גילוי מוקדם יכול למנוע תנועה צידית עמוקה יותר.

מניעת התקפות וניצול של פגזים מוגבלים מסוג Escape Restricted Shell

כדי להפחית סיכוני קפיצת פגז ולמנוע מתוקפים לשגר bin/bash:

  • הקשחת קליפות מוגבלות: הסרה או חסימה של גישה
  • השתמש ב-AppArmor או SELinux כדי להגביל את ביצוע הפקודות
  • אכיפת הרשאות מינימליות ברחבי CI/CD תפקידים ורצים
  • בניית קונטיינרים עם תמונות ללא דיסטורשן חסרות מעטפות כמו bin/bash
  • אימות סביבות לפני ואחרי בניות כדי לזהות אנומליות

מניעת תרחישי בריחה של מעטפת מוגבלת דורשת בקרות בשכבות, לא רק הסתמכות על מעטפות מוגבלות. אל תניחו שמעטפות מוגבלות בטוחות אם bin/bash אפילו ניתן להשגה באופן פוטנציאלי.

מסקנה: בריחות פגזים הן נקודות כניסה

פגזים מוגבלים הם שכבת הגנה, לא ערובה. התקפות פגז קפיצה מכוונות לבידוד חלש ואימות לקוי. ברגע שהן בפנים / bin / bash, תוקפים יכולים לשנות, להתמיד ולפגוע בתשתית DevSecOps.

זיהוי ובידוד הם חיוניים. שילוב של רישום פקודות, סביבות מוגבלות וניקוי נאות של מנהלי חבילות מפחית את החשיפה.

לבסוף, כלים כמו קסיגני מציעים נראות לגבי הסיכונים הללו. הם עוזרים לאכוף את שלמות הקוד, לזהות התנהגות חריגה של המעטפת ו לאבטח את שלך pipelineמפני איומים פנימיים וחיצוניים, כולל אלו שמתחילים עם קליפה קופצת פשוטה / bin / bash או מנסה להימלט מסביבות מעטפת מוגבלות.

כלי SCA לניתוח קומפוזיציה - תוכנה
תעדוף, תיקון ואבטחת סיכוני התוכנה שלך
קבל את החשבון החינמי שלך.
אין צורך בכרטיס אשראי.

אבטחו את פיתוח ואספקת התוכנה שלכם

עם חבילת המוצרים Xygeni