Je, ni Ganda Lililozuiliwa na Kwa Nini Mashambulizi ya Ganda Linaloruka Ni Muhimu?
Magamba yaliyozuiliwa hutumika kudhibiti amri ambazo watumiaji wanaweza kutekeleza, mara nyingi huzuia vitendo kama vile cd, kuzindua makombora mapya, au kusafirisha nje vigezo vya mazingira. Kwa kawaida huwekwa katika CI/CD mawakala au kujenga mazingira ili kupunguza tabia ya mtumiaji. Hata hivyo, washambuliaji hutafuta njia za kufanya ganda la kuruka, njia inayotumika kutoroka mazingira ya ganda lililowekewa vikwazo na kupata ufikiaji wa ganda lisilowekewa vikwazo kama vile bin/bashMara tu baada ya kuingia ndani it, mshambuliaji ana udhibiti kamili wa mstari wa amri, akipita mipaka yote ya mazingira yaliyowekewa vikwazo.
Jinsi Kuruka kwa Shell Kunavyofanya Kazi: Kutoka Kuzuiwa hadi Kuweka Bin/Bash
Lengo la ganda linaloruka ni kutumia udhaifu katika mazingira yaliyowekewa vikwazo na kusababisha kutoroka kwa ganda ambalo husababisha bin/bashMbinu za kawaida za mashambulizi ya ganda yaliyozuiliwa kutoroka ni pamoja na:
$ ls /bin/bash $ /bin/bashIf bin/bash inapatikana, ombi hili rahisi linakamilisha.
Njia nyingine ya kawaida:
$ echo "/bin/bash" > run.sh $ sh run.sh Washambuliaji wanaweza pia kuwatumia vibaya wahariri kama vile vi or chini:
vi :set shell=/bin/bash :shell Mbinu hizi zinaonyesha jinsi ganda linaloruka linavyoweza kusababisha bin/bash utekelezaji, kwa ufanisi kupita ulinzi mdogo wa ganda.
Hatari Halisi za Mashambulizi Haya katika DevOps
Katika iliyoshirikiwa CI/CD mazingira, makombora yaliyowekewa vikwazo hutumika kutenganisha ujenzi na kupunguza hatari. Lakini mshambuliaji anapofanikiwa kwa kombora linaloruka na kufikia bin/bash, mfumo wa usalama unaanguka.
Hatari ni pamoja na:
- Ufikiaji usioidhinishwa wa siri za mazingira
- Kuongezeka kwa haki kupitia bila vikwazo bin/bash
- Kuharibu muundo pipelines au mabaki
- Utekelezaji wa zana endelevu ndani ya pipeline
Ganda la kutoroka lilizuia bin/bash hufungua mlango wa maelewano kamili ya mfumo, mara nyingi hatua ya kwanza katika Shambulio la DevSecOps.
Kufuatilia na Kugundua Kuruka kwa Maganda na Vifungo/Vipande vya Kutoroka
Ili kugundua tabia ya kuruka kwa ganda na majaribio ya kuzuia kutoroka kwa ganda, timu za usalama lazima:
- Andika shughuli zote za ganda, haswa / bin / bash utekelezaji
- Fuatilia matumizi mabaya ya mhariri na matumizi ya hati kama vekta za ganda la ganda
- Fuatilia ufikiaji wa faili za usanidi wa ganda kama vile .bashrc or .bash_profile
Mifumo ya kitabia kama vile uzinduzi bin/bash kutoka kwa mazingira yenye vikwazo vinapaswa kuzingatiwa kama tahadhari za kipaumbele. Kugundua mapema kunaweza kuzuia kusonga kwa kina zaidi kwa pembeni.
Kuzuia Kutoroka Mashambulizi na Unyonyaji wa Makombora Vikwazo
Ili kupunguza hatari za kuruka kwa makombora na kuzuia washambuliaji kushambulia bin/bash:
- Kuimarisha maganda yaliyowekewa vikwazo: Ondoa au zuia kupata
- Tumia AppArmor au SELinux ili kuzuia utekelezaji wa amri
- Tekeleza upendeleo mdogo zaidi kote CI/CD majukumu na wakimbiaji
- Weka kwenye kontena miundo yenye picha zisizo na mkondo zisizo na magamba kama vile bin/bash
- Thibitisha mazingira kabla na baada ya ujenzi ili kubaini kasoro
Kuzuia matukio ya ganda lililozuiliwa kutoroka kunahitaji vidhibiti vyenye tabaka, si kutegemea tu ganda lililozuiliwa. Usidhani kwamba ganda lililozuiliwa ni salama ikiwa bin/bash hata inawezekana kufikiwa.
Hitimisho: Kutoroka kwa Makombora ni Sehemu za Kuingia
Makombora yaliyozuiwa ni safu ya ulinzi, si dhamana. Mashambulizi ya makombora yanayoruka yanalenga kutengwa dhaifu na uthibitisho duni. Mara tu yanapoingia ndani, yanapowekwa ndani, yanalenga ulinzi dhaifu. / bin / bash, washambuliaji wanaweza kugeuza, kuendelea, na kuathiri miundombinu ya DevSecOps.
Ugunduzi na utenganishaji ni muhimu. Kuchanganya uandishi wa amri, mazingira yenye vikwazo, na usafishaji sahihi wa wasimamizi wa vifurushi hupunguza mfiduo.
Hatimaye, zana kama vile Xygeni hutoa mwonekano katika hatari hizi. Husaidia kutekeleza uadilifu wa msimbo, kugundua tabia isiyo ya kawaida ya ganda, na salama yako pipelinekutoka kwa vitisho vya ndani na nje, ikiwa ni pamoja na zile zinazoanza na ganda rahisi la kuruka / bin / bash au majaribio ya kutoroka mazingira yaliyowekewa vikwazo vya ganda.






