• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
ホーム  /  UTM  / ハッカーは単純なシェルスクリプトでUTMユーザーの認証情報を回避
ハッカーは単純なシェルスクリプトでUTMユーザーの認証情報を回避
05 November 2019

ハッカーは単純なシェルスクリプトでUTMユーザーの認証情報を回避

著者 プリイェシュ・カイルナール
プリイェシュ・カイルナール
UTM

誰もがシェルスクリプトが大好きです!Linuxベースのセキュリティ製品のほとんどでシェルスクリプトが多用されているのも不思議ではありません。多くの場合、シェルスクリプトはC/C++プログラムに比べて開発が容易で、コンパイルの手間もかからず、プロトタイプ作成も容易です。

しかし、シェル スクリプトには、無限の用途があることに加えて、セキュリティの観点から多くの隠れた危険があり、シェル スクリプトを作成するときに見落とされがちです。

たとえば、ping コマンドを使用して 2 つのホスト間の接続を確認するだけのシェル スクリプトを考えてみましょう。

#!/ bin / bashに

ping –c1 “$1”

 このユースケースでは、$1はCGIやその他のスクリプトから派生した可能性のある入力値です。入力値が適切に検証されていない場合、ハッカーはコマンド置換を簡単に悪用できます。

ping –c1 “8.8.8.8 && コマンド”

 この例では、シェルスクリプトは渡された引数を ping 実行時に別のコマンドとして置き換えます。ただし、このコマンド置換を実現する方法は他にもいくつかあります。

ping –c1 “8.8.8.8`コマンド`”

ping –c1 8.8.8.8| command

ping –c1 8.8.8.8; コマンド

 ゲートウェイレベルのセキュリティ製品のほとんどは、 統合脅威管理(UTM)ファイアウォールはエンドユーザー向けのポータルを提供します。ポータルは、リモートアクセスツールのダウンロード、隔離されたメールの取得、ユーザー設定の変更など、多くのサービスを容易にします。

これらのサービスは、何らかの形式のユーザー入力を期待し、ソフトウェア製品のバックエンドでシェル スクリプトを呼び出す場合があります。

このようなエクスプロイトにより、攻撃者は悪意のある入力を送信することで、脆弱なデバイス上でリモートコマンド実行によるルート権限を取得できます。脆弱なデバイスにアクセスできれば、攻撃者は組織のネットワークに侵入できます。

ユーザー入力はほとんどの場合検証されますが、検証が何度も欠落する可能性は常に存在します。

このコマンド置換攻撃は、攻撃者が有効な資格情報なしでこのエクスプロイトを実行できるため、「認証前リモート コマンド実行」とも呼ばれます。

ごく最近、この欠陥が有名ブランドのファイアウォール アプライアンスで発見されました。 

In Seqrite UTM当社では、デバイスがこのような一般的な脆弱性に対して脆弱にならないよう、開発中にこうした領域に明確に重点を置いています。

セキュア シェル スクリプトを作成するためのガイドラインを次に示します。

  • スクリプトで使用するコマンドには絶対パスまたは相対パスを使用します。
  • スクリプト内の PATH 変数の正しい値を設定します。
  • 引数として渡される変数には適切な引用符を使用してください。

 以前の投稿その Seqrite アーセナル:当社のソリューションがいかにあらゆるものを守るかを理解しましょう...
次の投稿  自動運転時代のサイバーセキュリティの脅威への対処
プリイェシュ・カイルナール

プリイェシュ・カイルナールについて

私はクイックヒールのソフトウェア エンジニアである Priyesh です。3 年間の経験を活かして最先端の技術スキルと最新の業界知識を維持することに尽力しています。

プリエシュ・ヘアナールの記事 »

関連記事

  • なぜ VPN が必要なのでしょうか?

    2年2019月XNUMX日
  • メーカー Seqrite UTMは、企業を守る第一線の防御策です。

    2019 年 6 月 20 日
  • ネットワークの可視性

    ネットワークの可視性が低い: 企業のセキュリティを危険にさらさないでください

    2018 年 5 月 9 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (17) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
お問い合わせ
  • 登記事務所
  • 最寄りのオフィス
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 会社概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約