Naon Ari Cangkang Diwatesan sareng Naha Serangan Cangkang Luncat Penting
Cangkang anu diwatesan dianggo pikeun ngontrol paréntah naon anu tiasa dijalankeun ku pangguna, sering nyegah tindakan sapertos cd, ngaluncurkeun shell anyar, atanapi ngékspor variabel lingkungan. Éta biasana disebarkeun dina CI/CD agén atanapi ngawangun lingkungan pikeun ngawatesan paripolah pangguna. Nanging, panyerang milarian cara pikeun ngalakukeun jumping shell, metode anu dianggo pikeun kabur ti lingkungan shell anu diwatesan sareng kéngingkeun aksés ka shell anu teu diwatesan sapertos bin / bashSakali di jero it, panyerang gaduh kontrol garis paréntah pinuh, ngalangkungan sadaya watesan lingkungan anu diwatesan.
Kumaha Jumping Shell Gawéna: Tina Diwatesan ka bin/bash
Tujuan tina cangkang luncat nyaéta pikeun ngamangpaatkeun kalemahan dina lingkungan anu diwatesan sareng micu kaburna cangkang anu ngarah kana bin / bashTéhnik umum pikeun serangan peluru anu diwatesan kabur di antarana:
$ ls /bin/bash $ /bin/bashIf bin / bash bisa diaksés, doa basajan ieu ngalengkepanana.
Métode umum anu sanés:
$ echo "/bin/bash" > run.sh $ sh run.sh Panyerang ogé tiasa ngamangpaatkeun éditor sapertos vi or leuwih saeutik:
vi :set shell=/bin/bash :shell Métode-métode ieu ngagambarkeun kumaha gampangna cangkang anu luncat tiasa nyababkeun bin / bash palaksanaan, sacara efektif ngalangkungan panyalindungan cangkang anu diwatesan.
Résiko Sabenerna tina Serangan Ieu dina DevOps
Dibagikeun CI/CD lingkungan, cangkang anu diwatesan dianggo pikeun ngasingkeun wangunan sareng ngirangan résiko. Tapi nalika panyerang suksés nganggo cangkang anu luncat sareng ngahontal bin / bash, modél kaamanan runtuh.
Resiko ngawengku:
- Aksés anu teu sah kana rahasia lingkungan
- Éskalasi hak istimewa ngalangkungan anu teu diwatesan bin / bash
- Ngaganggu wangunan pipelines atawa artefak
- Pamakéan alat-alat anu tetep dina pipeline
Cangkang kaburna ngawatesan ka bin / bash muka panto pikeun kompromi sistem pinuh, sering léngkah munggaran dina anu langkung lega Serangan DevSecOps.
Ngawaskeun sareng Ngadeteksi Shell Luncat sareng Bin/Bash Escapes
Pikeun ngadeteksi paripolah cangkang nu luncat sareng meungpeuk usaha cangkang nu diwatesan kabur, tim kaamanan kedah:
- Catet sadaya aktivitas shell, khususna / bin / bash eksekusi
- Ngawaskeun panyalahgunaan éditor sareng panggunaan skrip salaku véktor spawn shell
- Lacak aksés kana file konfigurasi shell sapertos .bashrc or .bash_profile
Pola paripolah sapertos ngaluncurkeun bin / bash ti lingkungan anu diwatesan kedah dianggap waspada prioritas tinggi. Ngadeteksina ti mimiti tiasa nyegah gerakan lateral anu langkung jero.
Nyegah Kabur tina Serangan sareng Eksploitasi Shell anu Diwatesan
Pikeun ngirangan résiko jumping shell sareng nyegah panyerang ngaluncurkeun bin / bash:
- Hareupkeun cangkang anu diwatesan: Cabut atanapi blokir aksés
- Anggo AppArmor atanapi SELinux pikeun ngawatesan palaksanaan paréntah
- Laksanakeun hak istimewa pangleutikna di sakuliah CI/CD peran sareng palari
- Containerize diwangun ku gambar distroless anu teu gaduh cangkang sapertos bin / bash
- Validasi lingkungan sateuacan sareng saatos diwangun pikeun néwak anomali
Pencegahan skenario cangkang anu diwatesan ku kabur meryogikeun kontrol berlapis, sanés ngan ukur ngandelkeun cangkang anu diwatesan. Tong nganggap cangkang anu diwatesan aman upami bin / bash malah kamungkinan tiasa dihontal.
Kacindekan: Shell Escapes Mangrupikeun Titik Asup
Peluru anu diwatesan mangrupikeun lapisan pertahanan, sanés jaminan. Serangan peluru anu luncat narékahan isolasi anu lemah sareng validasi anu goréng. Sakali di jero / bin / bash, panyerang tiasa ngarobah, tetep, sareng ngaruksak infrastruktur DevSecOps.
Deteksi sareng isolasi penting pisan. Ngagabungkeun logging paréntah, lingkungan anu diwatesan, sareng beberesih anu leres tina manajer paket ngirangan paparan.
Pamungkas, alat-alat sapertos Xygeni nawiskeun pisibilitas kana résiko ieu. Éta ngabantosan ngalaksanakeun integritas kode, ngadeteksi paripolah shell anu teu biasa, sareng amankeun anjeun pipelinetina ancaman internal sareng éksternal, kaasup anu dimimitian ku cangkang luncat basajan pikeun / bin / bash atanapi usaha pikeun kabur ti lingkungan cangkang anu diwatesan.






