Exposition réseau des conteneurs

Exposition réseau des conteneurs

Un port publié et la base de données est sur Internet.

Qu'est-ce que Exposition réseau des conteneurs?

La publication d'un port de conteneur le lie par défaut à chaque interface de l'hôte, de sorte qu'un mappage ajouté pour des raisons de commodité locale peut placer une base de données sur l'Internet public sans aucune modification du pare-feu cloud. Vous prendrez d'abord le parti de l'attaquant : analysez l'hôte, connectez-vous directement à la base de données avec un ancien mot de passe volé et lisez les enregistrements des clients sans aucune application sur le chemin. Ensuite, vous lierez le mappage à 127.0.0.1, vérifierez de l’extérieur et alternerez les informations d’identification exposées.

Ce que vous apprendrez dans Exposition réseau des conteneurs

Exposition réseau des conteneurs — Étapes de la formation

  1. Une base de données exposée sur internet

    Bob n'est infiltré nulle part. Il y a quelques semaines, il a acheté un dump qui contenait un identifiant de base de données en lecture seule pour Halvexis, mais un identifiant est inutile si l'on ne peut pas atteindre la base de données. Il scanne donc les hôtes de stockage de données de l'entreprise pour voir si l'un d'eux répond depuis l'extérieur.

  2. Accès direct, sans application

    Il n'y a ni page de connexion, ni API, ni limitation de débit. Un port de base de données publié parle le protocole Postgres brut à quiconque peut l'atteindre. Bob pointe un client de base de données directement dessus et s'authentifie avec l'identifiant qu'il possédait déjà.

  3. Lire la table des résidents

    L'identifiant est en lecture seule, ce qui est tout ce dont Bob a besoin. Il interroge la table qui contient les locataires de la plateforme et leurs informations, directement depuis la production.

  4. Ce qui a changé

    Bob possède exactement cet identifiant depuis des mois et ne l'avait jamais utilisé.

  5. La surveillance signale le trafic

    Halvexis exécute une surveillance cloud sur ses hôtes de production. Elle ne sait pas à quoi sert la base de données ; elle rapporte ce qu'elle a observé.

  6. Trouver le port ouvert

    Si les groupes de sécurité n'ont pas changé, l'exposition a été créée sur l'hôte lui-même, par la façon dont un conteneur a publié son port. Alice liste le conteneur de la base de données et lit la seule colonne qui indique à quelles interfaces le port est lié.

  7. Où le port est publié

    Le mappage de port provient du fichier Compose qui définit la stack. Alice l'ouvre pour voir la ligne qui a publié le port 5432.

  8. La ligne responsable

    Un seul mappage, écrit comme un développeur l'écrirait sur son ordinateur portable, est ce qui a mis la base de données sur internet lorsque cette stack a été livrée en production.

  9. Le lier à localhost

    L'API atteint la base de données via le réseau Compose par son nom de service, et non via un port hôte publié. Le mappage hôte n'a donc pas besoin d'être public du tout. Alice le restreint à l'interface loopback, de sorte que seul l'hôte lui-même, et les conteneurs de son réseau, puissent y accéder.

  10. Lire la liaison corrigée

    Le changement tient en un préfixe d'interface, mais c'est toute la correction. Alice examine le mappage lié avant de redéployer, pour voir exactement ce qui est désormais accessible et depuis où.

Couverture des référentiels de sécurité

CWE

  • CWE-668 Exposure of Resource to Wrong Sphere
  • CWE-306 Missing Authentication for Critical Function

MITRE ATT&CK

  • T1046 Network Service Discovery
  • T1210 Exploitation of Remote Services

CIS Controls

  • CIS 12 Network Infrastructure Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.IR Technology Infrastructure Resilience