கட்டுப்படுத்தப்பட்ட ஷெல் என்றால் என்ன மற்றும் ஜம்பிங் ஷெல் தாக்குதல்கள் ஏன் முக்கியமானவை
கட்டுப்படுத்தப்பட்ட ஷெல்கள், பயனர்கள் என்ன கட்டளைகளை இயக்கலாம் என்பதைக் கட்டுப்படுத்தப் பயன்படுகின்றன, மேலும் இவை பெரும்பாலும் பின்வரும் செயல்களைத் தடுக்கின்றன: cdபுதிய ஷெல்களைத் தொடங்குதல், அல்லது சூழல் மாறிகளை ஏற்றுமதி செய்தல். அவை பொதுவாக இதில் பயன்படுத்தப்படுகின்றன: CI/CD பயனர் நடத்தையைக் கட்டுப்படுத்த முகவர்கள் அல்லது உருவாக்கச் சூழல்கள். இருப்பினும், தாக்குதல் நடத்துபவர்கள், கட்டுப்படுத்தப்பட்ட ஷெல் சூழல்களில் இருந்து தப்பித்து, கட்டுப்பாடற்ற ஷெல்களை அணுகுவதற்காகப் பயன்படுத்தப்படும் 'ஜம்பிங் ஷெல்' என்ற முறையைச் செயல்படுத்த வழிகளைத் தேடுகிறார்கள். தொட்டி/பாஷ்உள்ளே நுழைந்ததும் itஇதனால், தாக்குபவர் கட்டுப்படுத்தப்பட்ட சூழலின் அனைத்து வரம்புகளையும் மீறி, முழுமையான கட்டளை வரிக் கட்டுப்பாட்டைக் கொண்டுள்ளார்.
ஜம்பிங் ஷெல் செயல்படும் விதம்: Restricted-இலிருந்து bin/bash-க்கு
ஒரு தாவும் ஓட்டின் நோக்கம், கட்டுப்படுத்தப்பட்ட சூழல்களில் உள்ள பலவீனங்களைப் பயன்படுத்திக்கொண்டு, ஓட்டிலிருந்து தப்பிக்கும் ஒரு செயலைத் தூண்டுவதாகும். தொட்டி/பாஷ்கட்டுப்படுத்தப்பட்ட ஷெல் தாக்குதல்களில் இருந்து தப்பிப்பதற்கான பொதுவான நுட்பங்கள் பின்வருமாறு:
$ ls /bin/bash $ /bin/bashIf தொட்டி/பாஷ் அணுகக்கூடியதாக உள்ளது, இந்த எளிய அழைப்பு அதை நிறைவு செய்கிறது.
மற்றொரு பொதுவான முறை:
$ echo "/bin/bash" > run.sh $ sh run.sh தாக்குபவர்கள் இது போன்ற எடிட்டர்களையும் பயன்படுத்திக் கொள்ளலாம். vi or குறைவான:
vi :set shell=/bin/bash :shell ஒரு தாவும் ஓடு எவ்வளவு எளிதாக வழிவகுக்கும் என்பதை இந்த முறைகள் விளக்குகின்றன. தொட்டி/பாஷ் கட்டுப்படுத்தப்பட்ட ஷெல் பாதுகாப்புகளைத் திறம்பட மீறிச் செயல்படுத்தப்படுகிறது.
DevOps-இல் இந்தத் தாக்குதல்களின் உண்மையான அபாயங்கள்
பகிரப்பட்டதில் CI/CD சூழல்களைப் பொறுத்தவரை, கட்டமைப்புகளைத் தனிமைப்படுத்தவும் அபாயத்தைக் குறைக்கவும் கட்டுப்படுத்தப்பட்ட ஷெல்கள் பயன்படுத்தப்படுகின்றன. ஆனால் ஒரு தாக்குதல் நடத்துபவர் ஜம்பிங் ஷெல் மூலம் வெற்றி பெற்று அடையும்போது தொட்டி/பாஷ்பாதுகாப்பு மாதிரி சரிந்துவிடுகிறது.
அபாயங்கள் அடங்கும்:
- சுற்றுச்சூழல் இரகசியங்களுக்கான அனுமதியின்றி அணுகல்
- கட்டுப்பாடற்ற முறையில் சிறப்புரிமை உயர்வு தொட்டி/பாஷ்
- கட்டமைப்பில் முறைகேடு செய்தல் pipelineகள் அல்லது கலைப்பொருட்கள்
- நிலையான கருவிகளைப் பயன்படுத்துதல் pipeline
தப்பிக்கும் கட்டுப்படுத்தப்பட்ட கூடு தொட்டி/பாஷ் முழு அமைப்பையும் சமரசம் செய்வதற்கு வழி திறக்கிறது, இது பெரும்பாலும் ஒரு பரந்த நடவடிக்கையின் முதல் படியாகும். DevSecOps தாக்குதல்.
ஜம்பிங் ஷெல் மற்றும் பின்/பாஷ் தப்பித்தல்களைக் கண்காணித்தல் மற்றும் கண்டறிதல்
ஜம்பிங் ஷெல் நடத்தையைக் கண்டறிவதற்கும், எஸ்கேப்-ரெஸ்ட்ரிக்டட் ஷெல் முயற்சிகளைத் தடுப்பதற்கும், பாதுகாப்புக் குழுக்கள் பின்வருவனவற்றைச் செய்ய வேண்டும்:
- அனைத்து ஷெல் செயல்பாடுகளையும், குறிப்பாக / பின் / பாஷ் மரணதண்டனை
- எடிட்டர் தவறான பயன்பாடு மற்றும் ஸ்கிரிப்ட் பயன்பாட்டை ஷெல் தோற்றுவிப்பு காரணிகளாகக் கண்காணிக்கவும்.
- ஷெல் உள்ளமைவு கோப்புகளுக்கான அணுகலைக் கண்காணிக்கவும் .bashrc or .பாஷ்_ சுயவிவரம்
ஏவுதல் போன்ற நடத்தை முறைகள் தொட்டி/பாஷ் கட்டுப்படுத்தப்பட்ட சூழலில் இருந்து வரும் அறிகுறிகள் உயர் முன்னுரிமை எச்சரிக்கைகளாகக் கருதப்பட வேண்டும். அதை முன்கூட்டியே கண்டறிவது, ஆழமான பக்கவாட்டு நகர்வைத் தடுக்க உதவும்.
தப்பித்தல், கட்டுப்படுத்தப்பட்ட ஷெல் தாக்குதல்கள் மற்றும் சுரண்டல்களைத் தடுத்தல்
ஜம்பிங் ஷெல் அபாயங்களைக் குறைப்பதற்கும், தாக்குபவர்கள் அதைத் தொடங்குவதைத் தடுப்பதற்கும் தொட்டி/பாஷ்:
- கட்டுப்படுத்தப்பட்ட உறைகளை வலுப்படுத்துங்கள்: அவற்றை அகற்றவும் அல்லது தடுக்கவும் அணுகல்
- கட்டளைச் செயலாக்கத்தைக் கட்டுப்படுத்த AppArmor அல்லது SELinux-ஐப் பயன்படுத்தவும்.
- குறைந்தபட்ச சிறப்புரிமையை அமல்படுத்துங்கள் CI/CD பாத்திரங்கள் மற்றும் ஓட்டக்காரர்கள்
- ஷெல்கள் இல்லாத டிஸ்ட்ரோலெஸ் இமேஜ்களைக் கொண்டு பில்டுகளை கண்டெய்னரைஸ் செய்தல் தொட்டி/பாஷ்
- கட்டமைப்புகளுக்கு முன்னும் பின்னும் சூழல்களைச் சரிபார்த்து, முரண்பாடுகளைக் கண்டறியவும்.
கட்டுப்படுத்தப்பட்ட ஷெல் சூழ்நிலைகளில் இருந்து தப்பிப்பதைத் தடுப்பதற்கு, வரையறுக்கப்பட்ட ஷெல்களை மட்டும் சார்ந்திருப்பது போதாது, அடுக்குக் கட்டுப்பாடுகள் தேவைப்படுகின்றன. கட்டுப்படுத்தப்பட்ட ஷெல்கள் பாதுகாப்பானவை என்று கருத வேண்டாம், ஏனெனில் தொட்டி/பாஷ் அடையக்கூடிய சாத்தியம் கூட உள்ளது.
முடிவுரை: குண்டு சிதறல்கள் நுழைவாயில்களே
கட்டுப்படுத்தப்பட்ட உறைகள் ஒரு பாதுகாப்பு அடுக்கு, உத்தரவாதம் அல்ல. பாயும் உறைத் தாக்குதல்கள் பலவீனமான தனிமைப்படுத்தலையும் மோசமான சரிபார்ப்பையும் குறிவைக்கின்றன. உள்ளே நுழைந்தவுடன் / பின் / பாஷ்இதன்மூலம், தாக்குதல் நடத்துபவர்கள் தங்கள் உத்திகளை மாற்றி, தொடர்ந்து செயல்பட்டு, DevSecOps உள்கட்டமைப்பைச் சீர்குலைக்க முடியும்.
கண்டறிதலும் தனிமைப்படுத்துதலும் இன்றியமையாதவை. கட்டளைப் பதிவு, கட்டுப்படுத்தப்பட்ட சூழல்கள் மற்றும் தொகுப்பு மேலாளர்களின் முறையான தூய்மைப்படுத்தல் ஆகியவற்றை ஒருங்கிணைப்பது பாதிப்பைக் குறைக்கிறது.
இறுதியாக, போன்ற கருவிகள் சைஜெனி இந்த அபாயங்கள் குறித்த தெளிவை வழங்குகின்றன. அவை குறியீட்டின் ஒருமைப்பாட்டை உறுதிப்படுத்தவும், ஷெல்லின் அசாதாரண நடத்தையைக் கண்டறியவும் உதவுகின்றன. உங்கள் பாதுகாப்பை pipelineஉள் மற்றும் வெளிப்புற அச்சுறுத்தல்களிலிருந்துஒரு எளிய தாவும் கூண்டிலிருந்து தொடங்குபவை உட்பட / பின் / பாஷ் அல்லது கட்டுப்படுத்தப்பட்ட ஷெல் சூழல்களில் இருந்து தப்பிப்பதற்கான முயற்சிகள்.






