lēkājošais apvalks — bin/bash — iziešana no ierobežotā apvalka

Lēcošā čaula: Kā uzbrucēji izkļūst no ierobežotām čaulām uz /bin/bash

Kas ir ierobežots apvalks un kāpēc lēkājoši apvalka uzbrukumi ir svarīgi?

Ierobežotas čaulas tiek izmantotas, lai kontrolētu, kādas komandas lietotāji var izpildīt, bieži vien novēršot tādas darbības kā cd, palaižot jaunas čaulas vai eksportējot vides mainīgos. Tie parasti tiek izvietoti CI/CD aģenti vai veidot vides, lai ierobežotu lietotāju uzvedību. Tomēr uzbrucēji meklē veidus, kā veikt lēkājošu apvalku — metodi, ko izmanto, lai izkļūtu no ierobežotas apvalka vides un iegūtu piekļuvi neierobežotiem apvalkiem, piemēram, bin/bashKad esat iekšā it, uzbrucējam ir pilnīga komandrindas kontrole, apejot visus ierobežotās vides ierobežojumus.

Kā darbojas lēkājošā čaula: no ierobežotas līdz bin/bash

Lēkājoša čaulas mērķis ir izmantot vājās vietas ierobežotā vidē un izraisīt čaulas aizbēgšanu, kas noved pie bin/bashIzplatītākās metodes ierobežotu čaulas uzbrukumu izkļūšanai ir šādas:

$ ls /bin/bash $ /bin/bash

If bin/bash ir pieejams, šī vienkāršā piesaukšana to pabeidz.

Vēl viena izplatīta metode:

$ echo "/bin/bash" > run.sh $ sh run.sh 

Uzbrucēji var izmantot arī redaktorus, piemēram, vi or mazāk:

vi :set shell=/bin/bash :shell 

Šīs metodes ilustrē, cik viegli lēkājoša čaula var novest pie bin/bash izpildi, efektīvi apejot ierobežotas čaulas aizsardzības.

Šo uzbrukumu reālie riski DevOps vidē

Koplietotajā CI/CD vidēs ierobežotas čaulas tiek izmantotas, lai izolētu versijas un samazinātu risku. Bet, kad uzbrucējs gūst panākumus ar lēkājošu čaulu un sasniedz bin/bash, drošības modelis sabrūk.

Riski ietver:

  • Neatļauta piekļuve vides noslēpumiem
  • Privilēģiju eskalācija, izmantojot neierobežotu bin/bash
  • Viltojumi ar būvējumu pipelines vai artefakti
  • Pastāvīgu rīku izvietošana iekšienē pipeline

Izkļūšanas ierobežotā čaula uz bin/bash paver durvis pilnīgai sistēmas kompromitēšanai, kas bieži vien ir pirmais solis plašākā ceļā DevSecOps uzbrukums.

Lēcošo apvalku un bin/bash izlaušanos uzraudzība un noteikšana

Lai atklātu lēkājošas čaulas uzvedību un bloķētu ar aizbēgšanas iespēju ierobežotus čaulas mēģinājumus, drošības komandām ir jāveic šādas darbības:

  • Reģistrējiet visu čaulas darbību, īpaši / bin / bash izpildīšana
  • Uzraugiet redaktora ļaunprātīgu izmantošanu un skriptu izmantošanu kā čaulas sākšanas vektorus
  • Izsekojiet piekļuvi čaulas konfigurācijas failiem, piemēram, .bashrc or .bash_profile

Uzvedības modeļi, piemēram, palaišana bin/bash no ierobežotas vides jāuzskata par augstas prioritātes brīdinājumiem. To agrīna atklāšana var novērst dziļāku sānu kustību.

Ierobežotu čaulas uzbrukumu un ekspluatācijas novēršana, izmantojot Escape

Lai mazinātu lēkāšanas riskus un novērstu uzbrucēju palaišanu bin/bash:

  • Nocietināt ierobežotās čaulas: Noņemt vai bloķēt pieeja
  • Izmantojiet AppArmor vai SELinux, lai ierobežotu komandu izpildi
  • Ieviest vismazākās privilēģijas visā CI/CD lomas un skrējēji
  • Konteinerizēt versijas ar distroless attēliem bez čaulām, piemēram bin/bash
  • Validējiet vides pirms un pēc būvēšanas, lai konstatētu anomālijas

Lai novērstu izkļūšanu no ierobežotas čaulas scenārijiem, ir nepieciešama slāņveida kontrole, nevis tikai paļaušanās uz ierobežotām čaulām. Nepieņemiet, ka ierobežotās čaulas ir drošas, ja bin/bash ir pat potenciāli sasniedzams.

Secinājums: čaulu izlaušanās ir ieejas punkti

Ierobežotas čaulas ir aizsardzības slānis, nevis garantija. Lēkājošo čaulu uzbrukumi ir vērsti uz vāju izolāciju un sliktu validāciju. Kad tie ir iekšā. / bin / bashuzbrucēji var mainīt savu darbību, saglabāt savu ietekmi un apdraudēt DevSecOps infrastruktūru.

Atklāšana un izolēšana ir būtiska. Komandu reģistrēšanas, ierobežotu vides un pareizas pakotņu pārvaldnieku tīrīšanas apvienojums samazina atkarību.

Visbeidzot, tādi rīki kā Ksigēni sniedz ieskatu šajos riskos. Tie palīdz nodrošināt koda integritāti, atklāt neparastu čaulas darbību un nodrošināt savu pipelineno iekšējiem un ārējiem draudiem, ieskaitot tos, kas sākas ar vienkāršu lēkājošu čaulu, lai / bin / bash vai mēģinājumi izvairīties no ierobežotas čaulas vides.

sca-tools-software-composition-analysis-tools
Prioritizējiet, novērsiet un aizsargājiet savus programmatūras riskus
Iegūstiet savu bezmaksas kontu.
Nepieciešama kredītkarte.

Nodrošiniet programmatūras izstrādi un piegādi

ar Xygeni produktu komplektu