скакачка шкољка - bin/bash - излазак из ограничене шкољке

Скакање из шкољке: Како нападачи избегавају ограничене шкољке у /bin/bash

Шта је ограничена шкољка и зашто су напади скакањем шкољке важни

Ограничене шкољке се користе за контролу команди које корисници могу да извршавају, често спречавајући радње попут cd, покретање нових шкољки или извоз променљивих окружења. Обично се примењују у CI/CD агенти или изградња окружења како би се ограничило понашање корисника. Међутим, нападачи траже начине да изврше „jumping shell“, метод који се користи за бекство из ограничених окружења shell-а и добијање приступа неограниченим shell-овима као што су бин/басх. Једном унутра it, нападач има потпуну контролу командне линије, заобилазећи сва ограничења ограниченог окружења.

Како функционише Jumping Shell: Од ограниченог до bin/bash

Циљ скакачке гранате је да искористи слабости у ограниченим окружењима и покрене бекство гранате које води до бин/басхУобичајене технике за нападе ограниченим гранатама из бекства укључују:

$ ls /bin/bash $ /bin/bash

If бин/басх је приступачан, овај једноставан позив га употпуњује.

Још једна уобичајена метода:

$ echo "/bin/bash" > run.sh $ sh run.sh 

Нападачи такође могу да искористе уреднике као што су vi or manje:

vi :set shell=/bin/bash :shell 

Ове методе илуструју колико лако скакачка шкољка може довести до бин/басх извршење, ефикасно заобилазећи ограничене заштите љуске.

Прави ризици ових напада у DevOps-у

У дељеном CI/CD окружења, ограничене шкољке се користе за изоловање изградњи и смањење ризика. Али када нападач успе са шкољком за скакање и досегне бин/басх, модел безбедности се урушава.

Ризици укључују:

  • Неовлашћени приступ тајнама окружења
  • Ескалација привилегија путем неограниченог бин/басх
  • Фалсификовање са конструкцијом pipelineили артефакти
  • Примена трајних алата унутар pipeline

Бег је ограничио љуску на бин/басх отвара врата потпуном компромису система, често први потез у ширем Напад DevSecOps-а.

Праћење и откривање Jumping Shell-а и bin/bash излаза

Да би открили понашање шкољке „jumping shell“ и блокирали покушаје шкољке ограничене бекством, безбедносни тимови морају:

  • Забележите све активности шкољке, посебно / бин / басх извршење
  • Праћење злоупотребе уређивача и коришћења скрипти као вектора за појављивање шкољке
  • Праћење приступа конфигурационим датотекама шкољке као што су .басхрц or .басх_профиле

Обрасци понашања као што је лансирање бин/басх из ограниченог окружења треба сматрати упозорењима високог приоритета. Рано откривање може спречити дубље бочно кретање.

Спречавање напада и експлоатација ограниченим шкољкама помоћу Escape Restricted Shell-а

Да би се ублажили ризици од скакања са гранатама и спречили нападачи да лансирају бин/басх:

  • Ојачајте ограничене љуске: Уклоните или блокирајте приступ
  • Користите AppArmor или SELinux да бисте ограничили извршавање команди
  • Примени најмање привилегије CI/CD улоге и тркачи
  • Контејнеризујте израде са дистрибутивним сликама којима недостају шкољке попут бин/басх
  • Валидирајте окружења пре и после изградње како бисте открили аномалије

Спречавање сценарија ограничених шкољки за бекство захтева слојевите контроле, а не само ослањање на ограничене шкољке. Не претпостављајте да су ограничене шкољке безбедне ако бин/басх је чак и потенцијално достижно.

Закључак: Бежање из граната је улазна тачка

Ограничене гранате су одбрамбени слој, а не гаранција. Напади гранатама у скоку циљају слабу изолацију и лошу валидацију. Једном унутра / бин / басх, нападачи могу да се окрећу, истрају и угрозе DevSecOps инфраструктуру.

Детекција и изолација су неопходни. Комбиновање евидентирања команди, ограничених окружења и правилног чишћења менаџера пакета смањује изложеност.

Коначно, алати попут Ксигени нуде увид у ове ризике. Они помажу у спровођењу интегритета кода, откривању необичног понашања шкољке и обезбедите своје pipelineод унутрашњих и спољашњих претњи, укључујући и оне које почињу једноставном шкољком за скакање до / бин / басх или покушаји бекства из ограничених окружења љуске.

sca-tools-software-composition-analysis-tools
Приоритизујте, отклоните и обезбедите ризике везане за ваш софтвер
Набавите свој бесплатни налог.
Није потребна кредитна картица.

Обезбедите свој развој и испоруку софтвера

са Xygeni пакетом производа