Apakah Cangkerang Terhad dan Mengapa Serangan Cangkerang Melompat Penting
Cangkerang terhad digunakan untuk mengawal arahan yang boleh dilaksanakan oleh pengguna, selalunya menghalang tindakan seperti cd, melancarkan shell baharu atau mengeksport pembolehubah persekitaran. Ia biasanya digunakan dalam CI/CD ejen atau membina persekitaran untuk mengehadkan tingkah laku pengguna. Walau bagaimanapun, penyerang mencari cara untuk melakukan jumping shell, kaedah yang digunakan untuk melarikan diri dari persekitaran shell terhad dan mendapatkan akses kepada shell tanpa had seperti tong/bashSebaik sahaja di dalam it, penyerang mempunyai kawalan baris arahan penuh, memintas semua batasan persekitaran terhad.
Cara Jumping Shell Berfungsi: Daripada Terhad kepada bin/bash
Matlamat cangkerang melompat adalah untuk mengeksploitasi kelemahan dalam persekitaran terhad dan mencetuskan pelepasan cangkerang yang membawa kepada tong/bashTeknik biasa untuk serangan peluru terhad melarikan diri termasuk:
$ ls /bin/bash $ /bin/bashIf tong/bash boleh diakses, seruan mudah ini melengkapkannya.
Satu lagi kaedah biasa:
$ echo "/bin/bash" > run.sh $ sh run.sh Penyerang juga boleh mengeksploitasi editor seperti vi or kurang:
vi :set shell=/bin/bash :shell Kaedah-kaedah ini menggambarkan betapa mudahnya cangkerang yang melompat boleh menyebabkan tong/bash pelaksanaan, dengan berkesan memintas perlindungan cangkerang yang terhad.
Risiko Sebenar Serangan Ini dalam DevOps
Dalam perkongsian CI/CD persekitaran, cangkerang terhad digunakan untuk mengasingkan binaan dan mengurangkan risiko. Tetapi apabila penyerang berjaya dengan cangkerang melompat dan mencapai tong/bash, model keselamatan akan runtuh.
Risiko termasuk:
- Akses tanpa kebenaran kepada rahsia alam sekitar
- Peningkatan keistimewaan melalui tanpa had tong/bash
- Mengganggu binaan pipelines atau artifak
- Penggunaan perkakasan berterusan dalam pipeline
Peluru pengesan melarikan diri itu terhad kepada tong/bash membuka pintu kepada kompromi sistem sepenuhnya, selalunya langkah pertama dalam bidang yang lebih luas Serangan DevSecOps.
Memantau dan Mengesan Melompat Shell dan bin/bash Escapes
Untuk mengesan tingkah laku peluru melompat dan menyekat percubaan peluru yang dihadkan untuk melarikan diri, pasukan keselamatan mesti:
- Catat semua aktiviti shell, terutamanya / bin / bash pelaksanaan
- Pantau penyalahgunaan editor dan penggunaan skrip sebagai vektor spawn shell
- Jejaki akses kepada fail konfigurasi shell seperti .bashrc or .bash_profile
Corak tingkah laku seperti melancarkan tong/bash dari persekitaran terhad harus dianggap sebagai amaran keutamaan tinggi. Mengesannya lebih awal dapat mencegah pergerakan lateral yang lebih dalam.
Mencegah Serangan dan Eksploitasi Shell Terhad untuk Melarikan Diri
Untuk mengurangkan risiko peluru terjun dan menghalang penyerang daripada melancarkan tong/bash:
- Keraskan cangkerang terhad: Tanggalkan atau sekat mengakses
- Gunakan AppArmor atau SELinux untuk menyekat pelaksanaan arahan
- Kuasakan keistimewaan paling rendah merentasi CI/CD peranan dan pelari
- Binaan kontena dengan imej tanpa distro yang kekurangan shell seperti tong/bash
- Sahkan persekitaran sebelum dan selepas binaan untuk mengesan anomali
Pencegahan senario shell terhad melarikan diri memerlukan kawalan berlapis, bukan hanya bergantung pada shell terhad. Jangan menganggap shell terhad selamat jika tong/bash malah berpotensi dicapai.
Kesimpulan: Shell Escapes Adalah Titik Masuk
Peluru terhad adalah lapisan pertahanan, bukan jaminan. Serangan peluru melompat menyasarkan pengasingan yang lemah dan pengesahan yang lemah. Sebaik sahaja berada di dalam / bin / bash, penyerang boleh berputar, berterusan dan menjejaskan infrastruktur DevSecOps.
Pengesanan dan pengasingan adalah penting. Menggabungkan pengelogan arahan, persekitaran terhad dan pembersihan pengurus pakej yang betul dapat mengurangkan pendedahan.
Akhir sekali, alat seperti Xygeni menawarkan keterlihatan terhadap risiko-risiko ini. Ia membantu menguatkuasakan integriti kod, mengesan tingkah laku shell yang luar biasa, dan selamatkan anda pipelinedaripada ancaman dalaman dan luaran, termasuk yang bermula dengan cangkerang lompatan mudah untuk / bin / bash atau percubaan untuk melepaskan diri daripada persekitaran cangkerang terhad.






