Kas ir ierobežots apvalks un kāpēc lēkājoši apvalka uzbrukumi ir svarīgi?
Ierobežotas čaulas tiek izmantotas, lai kontrolētu, kādas komandas lietotāji var izpildīt, bieži vien novēršot tādas darbības kā cd, palaižot jaunas čaulas vai eksportējot vides mainīgos. Tie parasti tiek izvietoti CI/CD aģenti vai veidot vides, lai ierobežotu lietotāju uzvedību. Tomēr uzbrucēji meklē veidus, kā veikt lēkājošu apvalku — metodi, ko izmanto, lai izkļūtu no ierobežotas apvalka vides un iegūtu piekļuvi neierobežotiem apvalkiem, piemēram, bin/bashKad esat iekšā it, uzbrucējam ir pilnīga komandrindas kontrole, apejot visus ierobežotās vides ierobežojumus.
Kā darbojas lēkājošā čaula: no ierobežotas līdz bin/bash
Lēkājoša čaulas mērķis ir izmantot vājās vietas ierobežotā vidē un izraisīt čaulas aizbēgšanu, kas noved pie bin/bashIzplatītākās metodes ierobežotu čaulas uzbrukumu izkļūšanai ir šādas:
$ ls /bin/bash $ /bin/bashIf bin/bash ir pieejams, šī vienkāršā piesaukšana to pabeidz.
Vēl viena izplatīta metode:
$ echo "/bin/bash" > run.sh $ sh run.sh Uzbrucēji var izmantot arī redaktorus, piemēram, vi or mazāk:
vi :set shell=/bin/bash :shell Šīs metodes ilustrē, cik viegli lēkājoša čaula var novest pie bin/bash izpildi, efektīvi apejot ierobežotas čaulas aizsardzības.
Šo uzbrukumu reālie riski DevOps vidē
Koplietotajā CI/CD vidēs ierobežotas čaulas tiek izmantotas, lai izolētu versijas un samazinātu risku. Bet, kad uzbrucējs gūst panākumus ar lēkājošu čaulu un sasniedz bin/bash, drošības modelis sabrūk.
Riski ietver:
- Neatļauta piekļuve vides noslēpumiem
- Privilēģiju eskalācija, izmantojot neierobežotu bin/bash
- Viltojumi ar būvējumu pipelines vai artefakti
- Pastāvīgu rīku izvietošana iekšienē pipeline
Izkļūšanas ierobežotā čaula uz bin/bash paver durvis pilnīgai sistēmas kompromitēšanai, kas bieži vien ir pirmais solis plašākā ceļā DevSecOps uzbrukums.
Lēcošo apvalku un bin/bash izlaušanos uzraudzība un noteikšana
Lai atklātu lēkājošas čaulas uzvedību un bloķētu ar aizbēgšanas iespēju ierobežotus čaulas mēģinājumus, drošības komandām ir jāveic šādas darbības:
- Reģistrējiet visu čaulas darbību, īpaši / bin / bash izpildīšana
- Uzraugiet redaktora ļaunprātīgu izmantošanu un skriptu izmantošanu kā čaulas sākšanas vektorus
- Izsekojiet piekļuvi čaulas konfigurācijas failiem, piemēram, .bashrc or .bash_profile
Uzvedības modeļi, piemēram, palaišana bin/bash no ierobežotas vides jāuzskata par augstas prioritātes brīdinājumiem. To agrīna atklāšana var novērst dziļāku sānu kustību.
Ierobežotu čaulas uzbrukumu un ekspluatācijas novēršana, izmantojot Escape
Lai mazinātu lēkāšanas riskus un novērstu uzbrucēju palaišanu bin/bash:
- Nocietināt ierobežotās čaulas: Noņemt vai bloķēt pieeja
- Izmantojiet AppArmor vai SELinux, lai ierobežotu komandu izpildi
- Ieviest vismazākās privilēģijas visā CI/CD lomas un skrējēji
- Konteinerizēt versijas ar distroless attēliem bez čaulām, piemēram bin/bash
- Validējiet vides pirms un pēc būvēšanas, lai konstatētu anomālijas
Lai novērstu izkļūšanu no ierobežotas čaulas scenārijiem, ir nepieciešama slāņveida kontrole, nevis tikai paļaušanās uz ierobežotām čaulām. Nepieņemiet, ka ierobežotās čaulas ir drošas, ja bin/bash ir pat potenciāli sasniedzams.
Secinājums: čaulu izlaušanās ir ieejas punkti
Ierobežotas čaulas ir aizsardzības slānis, nevis garantija. Lēkājošo čaulu uzbrukumi ir vērsti uz vāju izolāciju un sliktu validāciju. Kad tie ir iekšā. / bin / bashuzbrucēji var mainīt savu darbību, saglabāt savu ietekmi un apdraudēt DevSecOps infrastruktūru.
Atklāšana un izolēšana ir būtiska. Komandu reģistrēšanas, ierobežotu vides un pareizas pakotņu pārvaldnieku tīrīšanas apvienojums samazina atkarību.
Visbeidzot, tādi rīki kā Ksigēni sniedz ieskatu šajos riskos. Tie palīdz nodrošināt koda integritāti, atklāt neparastu čaulas darbību un nodrošināt savu pipelineno iekšējiem un ārējiem draudiem, ieskaitot tos, kas sākas ar vienkāršu lēkājošu čaulu, lai / bin / bash vai mēģinājumi izvairīties no ierobežotas čaulas vides.






