Kila mtu anapenda maandishi ya ganda! Haishangazi kwamba katika bidhaa nyingi za usalama za Linux, maandishi ya shell hutumiwa sana. Mara nyingi, ni rahisi kukuza ikilinganishwa na programu za C/C++ kwani hakuna maumivu ya kichwa ya mkusanyiko na ni rahisi kuiga.
Walakini, mbali na kuwa na programu zisizo na mwisho, maandishi ya ganda yana hatari nyingi zilizofichwa katika muktadha wa usalama - mara nyingi hupuuzwa wakati wa kuandika maandishi ya ganda.
Kwa mfano, fikiria hati ya ganda, ambayo hutumia tu amri ya ping kuangalia muunganisho kati ya majeshi mawili.
#! / bin / bash
ping -c1 "$1"
Katika kesi hii ya utumiaji, $1 ni ingizo ambalo linaweza kutolewa kutoka kwa CGI au hati nyingine. Iwapo ingizo halijathibitishwa ipasavyo, mdukuzi anaweza kutumia uingizwaji wa amri kwa urahisi.
ping -c1 "8.8.8.8 && amri"
Katika mfano huu, hati ya shell itashughulikia hoja zilizopitishwa kwa ping kama amri tofauti wakati wa kutekeleza. Hata hivyo, kuna njia zingine kadhaa za kufikia ubadilishaji huu wa amri.
ping -c1 "8.8.8.8`amri`"
amri ya ping –c1 8.8.8.8|
ping -c1 8.8.8.8; amri
Katika bidhaa nyingi za usalama za kiwango cha lango kama vile Unified Threat Management (UTM) , ngome za moto hutoa milango kwa watumiaji wa mwisho. Milango hurahisisha huduma nyingi ikiwa ni pamoja na kupakua zana za ufikiaji wa mbali, kurejesha barua pepe zilizotengwa, mabadiliko ya mapendeleo ya mtumiaji, na kadhalika.
Huduma hizi zinatarajia aina fulani ya ingizo la mtumiaji na zinaweza kuomba hati ya ganda kwenye sehemu ya nyuma ya bidhaa ya programu.
Kwa sababu ya utumizi kama huu, mshambulizi anaweza kupata ruhusa ya mizizi kwa kutekeleza amri ya mbali kwenye kifaa kilicho hatarini kwa kutuma ingizo hasidi. Mara kifaa kilicho hatarini kinapofikiwa, mshambulizi anaweza kuruka kwenye mtandao wa shirika.
Ingawa ingizo za watumiaji huthibitishwa mara nyingi, kuna uwezekano kwamba baadhi ya uthibitishaji unaweza kukosa mara kwa mara.
Shambulio hili la kubadilisha amri pia linajulikana kama 'Utekelezaji wa Amri ya Mbali ya Uthibitishaji wa Awali' kwani mshambulizi anaweza kutekeleza unyonyaji huu bila vitambulisho vyovyote halali.
Hivi majuzi kasoro hii iligunduliwa katika kifaa cha firewall cha chapa inayojulikana.
In Seqrite UTM, tunazingatia kwa uwazi maeneo kama haya wakati wa uundaji ili vifaa visiathiriwe na matumizi kama haya ya kawaida.
Ifuatayo ni miongozo ya kuandika maandishi salama ya ganda:
- Tumia njia kamili au jamaa kwa amri zinazotumiwa katika hati.
- Weka maadili sahihi ya utofauti wa PATH katika hati.
- Tumia nukuu sahihi kwa vigeu vilivyopitishwa kama hoja.



