guaskë kërcimi - kosh/përplasje - ikje nga guaska e kufizuar

Jumping Shell: Si i shpëtojnë sulmuesit Shells të Kufizuara në /bin/bash

Çfarë është një Guaskë e Kufizuar dhe Pse Janë të Rëndësishme Sulmet e Guaskës me Kërcim

Shellat e kufizuara përdoren për të kontrolluar se cilat komanda mund të ekzekutojnë përdoruesit, shpesh duke parandaluar veprime si cd, duke nisur shell-e të reja ose duke eksportuar variabla mjedisi. Ato zakonisht vendosen në CI/CD agjentë ose ndërtojnë mjedise për të kufizuar sjelljen e përdoruesit. Megjithatë, sulmuesit kërkojnë mënyra për të kryer një shell kërcyes, një metodë e përdorur për t'iu shmangur mjediseve të kufizuara të shell-it dhe për të fituar akses në shell-e të pakufizuara si bin/bashPasi të jesh brenda it, sulmuesi ka kontroll të plotë nga linja e komandës, duke anashkaluar të gjitha kufizimet e mjedisit të kufizuar.

Si funksionon Jumping Shell: Nga i kufizuar në bin/bash

Qëllimi i një predhe kërcyese është të shfrytëzojë dobësitë në mjedise të kufizuara dhe të shkaktojë një arratisje të predhës që çon në bin/bashTeknikat e zakonshme për t'i shpëtuar sulmeve me predha të kufizuara përfshijnë:

$ ls /bin/bash $ /bin/bash

If bin/bash është i arritshëm, kjo thirrje e thjeshtë e plotëson atë.

Një metodë tjetër e zakonshme:

$ echo "/bin/bash" > run.sh $ sh run.sh 

Sulmuesit mund të shfrytëzojnë gjithashtu redaktorët si vi or më pak:

vi :set shell=/bin/bash :shell 

Këto metoda ilustrojnë se sa lehtë mund të çojë një predhë kërcimi në... bin/bash ekzekutim, duke anashkaluar në mënyrë efektive mbrojtjet e kufizuara të shell-it.

Rreziqet e vërteta të këtyre sulmeve në DevOps

Në të përbashkët CI/CD mjedise, shell-et e kufizuara përdoren për të izoluar ndërtimet dhe për të zvogëluar rrezikun. Por kur një sulmues ka sukses me një shell kërcyes dhe arrin bin/bash, modeli i sigurisë shembet.

Rreziqet përfshijnë:

  • Qasje e paautorizuar në sekretet mjedisore
  • Përshkallëzimi i privilegjit nëpërmjet pakufizimit bin/bash
  • Manipulim me ndërtimin pipelineose artefakte
  • Vendosja e mjeteve të përhershme brenda pipeline

Predha e arratisjes e kufizoi atë në bin/bash hap derën për kompromis të plotë të sistemit, shpesh hapi i parë në një mënyrë më të gjerë Sulmi DevSecOps.

Monitorimi dhe Zbulimi i Eksplozivëve të Kërcimit të Shell dhe Bin/Bash

Për të zbuluar sjelljen e predhave që kërcejnë dhe për të bllokuar përpjekjet e predhave me kufizime arratisjeje, ekipet e sigurisë duhet të:

  • Regjistro të gjithë aktivitetin e shell-it, veçanërisht / bin / bash ekzekutim
  • Monitoroni abuzimin me redaktorin dhe përdorimin e skriptit si vektorë të shfaqjes së shell-it
  • Gjurmimi i qasjes në skedarët e konfigurimit të shell-it si p.sh. .Bashrc or .bash_profili

Modele sjelljeje të tilla si lançimi bin/bash nga një mjedis i kufizuar duhet të konsiderohen alarme me përparësi të lartë. Zbulimi i hershëm i tij mund të parandalojë lëvizjen anësore më të thellë.

Parandalimi i sulmeve dhe shfrytëzimeve me predha të kufizuara të arratisjes

Për të zbutur rreziqet e hedhjes së predhave dhe për të parandaluar sulmuesit nga lëshimi bin/bash:

  • Forconi predhat e kufizuara: Hiqni ose bllokoni hyrje
  • Përdorni AppArmor ose SELinux për të kufizuar ekzekutimin e komandave
  • Zbatoni privilegjin më të vogël në të gjithë CI/CD rolet dhe vrapuesit
  • Ndërtimet në kontejnerë me imazhe pa distro që nuk kanë shell-e si p.sh. bin/bash
  • Validoni mjediset para dhe pas ndërtimit për të kapur anomalitë

Parandalimi i skenarëve të shell-eve të kufizuara të escape-it kërkon kontrolle të shtresuara, jo vetëm mbështetje në shell-et e kufizuara. Mos supozo se shell-et e kufizuara janë të sigurta nëse bin/bash është madje potencialisht e arritshme.

Përfundim: Arratisjet nga Shell janë pika hyrjeje

Predhat e kufizuara janë një shtresë mbrojtëse, jo një garanci. Sulmet e predhave kërcyese synojnë izolim të dobët dhe validim të dobët. Pasi të hyni brenda / bin / bash, sulmuesit mund të ndryshojnë drejtim, të vazhdojnë dhe të kompromentojnë infrastrukturën DevSecOps.

Zbulimi dhe izolimi janë thelbësorë. Kombinimi i regjistrimit të komandave, mjediseve të kufizuara dhe pastrimit të duhur të menaxherëve të paketave zvogëlon ekspozimin.

Së fundmi, mjete të tilla si Xygeni ofrojnë dukshmëri në këto rreziqe. Ato ndihmojnë në zbatimin e integritetit të kodit, zbulimin e sjelljes së pazakontë të shell-it dhe siguro tënden pipelinenga kërcënimet e brendshme dhe të jashtme, duke përfshirë ato që fillojnë me një guaskë të thjeshtë kërcimi për në / bin / bash ose përpjekje për t'iu shmangur mjediseve të kufizuara të shell-it.

mjetet-e-për-përbërjes-së-softuerit-sca-tools
Përparësoni, korrigjoni dhe siguroni rreziqet e softuerit tuaj
Merrni Llogarinë tuaj Falas.
Nuk kërkohet kartë krediti.

Siguroni Zhvillimin dhe Ofrimin e Softuerit tuaj

me Xygeni Product Suite