የLDAP መርፌ ምን እንደሆነ ያውቃሉ? ያልተጸዳ የተጠቃሚ ግብዓት በመጠቀም የመርፌ መጠይቆችን የሚገነቡ መተግበሪያዎችን የሚያነጣጥር የኮድ መርፌ ቴክኒክ ነው። LDAP (ቀላል ክብደት ማውጫ መዳረሻ ፕሮቶኮል) በተለምዶ ተጠቃሚዎችን ማረጋገጥ ወይም የድርጅታዊ ውሂብን ማግኘት ላሉ የማውጫ ፍለጋዎች ጥቅም ላይ ይውላል። አጥቂዎች የLDAP ሜታካራቶችን የያዘ በልዩ ሁኔታ የተቀረጸ ግብዓት ሲያቀርቡ፣ የማውጫ መጠይቆችን አመክንዮ በአግባቡ ለመድረስ ወይም ውሂብን ለመቀየር ማስተካከል ይችላሉ። በተግባር፣ ማጣሪያዎች ያለ ግብዓት ማጽጃ ወይም ማረጋገጫ ከተጠቃሚ ቁጥጥር ስር ካሉ እሴቶች በተለዋዋጭ ሁኔታ ሲገነቡ የLDAP መርፌ ተጋላጭነት ይነሳል።
እንዴት እንደሚሰራ፡ የኤልዲኤፒ መርፌ ጥቃት ሜካኒክስ #
የLDAP መርፌ ጥቃት የሚከሰተው በተጠቃሚ የቀረበ መረጃ ደህንነቱ በተጠበቀ ሁኔታ ወደ LDAP መጠይቅ ሲገባ ነው። login ማጣሪያ፡
(&(cn=” + username + “)(userPassword=” + password + “))አንድ አጥቂ ትክክለኛ የተጠቃሚ ስም ከመጠቀም ይልቅ * ወይም የተርሚናተር ቅደም ተከተሎችን ቢያቀርብ፣ የማጣሪያ ሎጂኩ ወደ ሰፊ ግምገማ ወይም ሁልጊዜም እውነተኛ ሁኔታ ይወድቃል፣ ይህም ማረጋገጫን በብቃት ያልፋል። ይህ መርፌ በትክክል የሚሰራው በዚህ መንገድ ነው፡ የታሰበውን ባህሪ ለማዛባት የLDAP ሎጂክን ማስገባት።
ስለዚህ፣ የLDAP መርፌ ተጋላጭነት የሚመነጨው እንደ ቅንፍ፣ ጥቅሶች እና ዋይልድካርዶች ያሉ ልዩ ቁምፊዎችን ያካተተ ያልታመነ ግብዓት በመጠቀም ጥያቄዎችን ከመገንባት ሲሆን ይህም የጥያቄውን ፍቺ እንደገና ይቀርፃል።
በተጨማሪም፣ የመተግበሪያ ኮድ የተጠቃሚ ውሂብን ደህንነቱ በተጠበቀ ሁኔታ ወደ LDAP መጠይቅ ሲገለብጥ እና ሜታካራቶችን ማግለል ሲሳነው፣ አጥቂዎች የጥያቄ አመክንዮ እንዲያቋርጡ ወይም እንዲያዛቡ ሲፈቅዱ፣ ያልተፈቀደ ውሂብን መድረስ ወይም የአፈጻጸም ፍሰትን ሲቀይሩ ይከሰታሉ።
የኤልዲኤፒ መርፌ ጥቃት ለምን አስፈላጊ ነው? #
የLDAP መርፌ ጥቃት ማረጋገጫን ሊያስተጓጉል፣ ሚስጥራዊ መረጃዎችን ሊያፈስስ ወይም የማውጫ አወቃቀሩን እንኳን ሊቀይር ይችላል። ኢምፐርቫ የአደገኛ ተዋናዮች የማረጋገጫ ሂደቶችን ሊያበላሹ፣ የተጠቃሚ ስሞችን/የይለፍ ቃላትን ማየት ወይም መቀየር፣ ተንኮል አዘል ዌር መጫን እና መብቶችን ሊያባብሱ እንደሚችሉ ያጎላል፣ ይህም የውሂብ ጥሰቶችን፣ የዝና ጉዳትን እና የገንዘብ ኪሳራዎችን ያስከትላል።
የLDAP መርፌ ተጋላጭነቶች በተገናኙ አገልግሎቶች ሊባባሱ ይችላሉ፣ በተለይም በ enterprise ለነጠላ-መግቢያ (SSO)፣ ለተጠቃሚ ማንነት እና ፈቃዶች ፈቃድ ወይም ቅንጅት LDAPን የሚጠቀሙ አካባቢዎች።
የኤልዲኤፒ መርፌ ተጋላጭነት ምልክቶች #
በሳይበር ደህንነት ውስጥ፣ አስተዳደር ማለት የአመራር፣ የፖሊሲዎች እና ቁልፍ ምልክቶች እንዴት እንደሚታዩ ያመለክታል፡
- ኮድ የተጠቃሚ ግብዓትን በቀጥታ ወደ LDAP ማጣሪያዎች ያገናኛል።
- የግቤት ማረጋገጫ ወይም ማምለጥ አለመኖር።
- እንደ () * & | = ያሉ ልዩ ቁምፊዎችን ያለ ገደብ በግቤት ውስጥ መጠቀም።
- ለምሳሌ ያልተጠበቁ የጥያቄ ውጤቶች፣ ማረጋገጫ ምንም አይነት ምስክርነት ሳይኖረው ይሳካል፣ ወይም ሰፊ ተጠቃሚ በትንሽ ግብዓት የሚመለስበትን ዝርዝር ይዘረዝራል።
ከተጠቃሚ ግብዓት የተገኙ የተሳሳቱ መጠይቆች ያልተፈቀደ የውሂብ ማግኛ ወይም የሎጂክ ማለፊያ ሊፈቅዱ ይችላሉ።
እነሱን እንዴት ማቃለል ይቻላል? #
የኤልዲኤፒ መርፌ ተጋላጭነትን መቀነስ የሚከተሉትን ያካትታል፡
ሀ. የግቤት ማረጋገጫ / የተፈቀደ ዝርዝር
የሚታወቁ ደህንነታቸው የተጠበቀ ቁምፊዎችን ወይም ቅጦችን ብቻ ይቀበሉ። እንደ *፣ (፣)፣ እና፣ |፣ = ያሉ የቁጥጥር ቁምፊዎችን ውድቅ ያድርጉ ወይም ያጽዱ። PortsWigger የLDAP ሜታ-ገጸ-ባህሪያትን የያዙ ግብዓቶችን ማገድ ወይም ጥብቅ የፊደል-ቁጥር ቅጦችን ማስፈጸምን ይመክራል።
ለ. ማምለጥ / ኢንኮዲንግ
የLDAP-ተኮር የማምለጫ ተግባራትን ይጠቀሙ፡ ለDN አውዶች የተከበረ የስም ማምለጫ፣ እና ለተሳቢዎች የፍለጋ ማጣሪያ ማምለጫ። OWASP ዝርዝር ያቀርባል የመከላከያ ማጭበርበር ወረቀት ከተበጀ መመሪያ ጋር
ሐ. ፓራሜትሪዝድ መጠይቆች / ደህንነቱ የተጠበቀ ኤፒአይዎች
በሕብረቁምፊ ትስስር ማጣሪያዎችን ከመገንባት ይቆጠቡ። የተጠቃሚ ግብዓት እንደ አገባብ ሳይሆን እንደ ውሂብ መያዙን ለማረጋገጥ የፓራሜትር ትስስርን የሚደግፉ የLDAP ቤተ-መጻሕፍትን ወይም የማጣሪያ ግንባታ ኤፒአይዎችን (ለምሳሌ፣ UnboundID SDK's Filter.createANDFilter(…)) ይጠቀሙ።
መ. የዝቅተኛ መብት መርህ (PoLP)
LDAPን በአነስተኛ የመዳረሻ መብቶች ያስሩት። መርፌ ቢከሰትም እንኳ አጥቂ ሊያደርጋቸው የሚችላቸውን እርምጃዎች ይገድባል። ከ PoLP ጋር ተጣምሮ የግርጌ ነጥብ ዜሮ-ትረስት እና ኤምኤፍኤ ተጽእኖን ለመገደብ።
ሠ. ደህንነቱ የተጠበቀ ማዕቀፎች / ቤተ-መጻሕፍት
ግብዓቶችን በራስ-ሰር የሚያመልጡ ወይም የሚያጸዱ እና ጥሬ መጠይቅ እንዳይፈጠር የሚያደርጉ ማዕቀፎችን ይጠቀሙ።
ረ. የኮድ ትንተና መሳሪያዎች
በ.NET ውስጥ፣ ወደ LDAP መግለጫዎች የሚደርስ ያልታመነ የኤችቲቲፒ ግብዓትን ለመለየት የCA3005 ትንተና ይጠቀሙ፤ በማጽዳት፣ በማምለጥ ወይም የዝርዝር ግቤትን በመፍቀድ ያስተካክሉ።
ሰ. ሙከራ (ቋሚ፣ ተለዋዋጭ፣ የብዕር ሙከራ)
ሁለቱንም የማይንቀሳቀስ መተግበሪያ (Static AppSec) ያዋህዱSAST) እና ዳይናሚክ (የመጨረሻ) በእረፍት ጊዜም ሆነ በማስኬድ ጊዜ የLDAP መርፌ ተጋላጭነትን ለመያዝ መቃኘት።
ሸ. ምዝግብ ማስታወሻ፣ ክትትል፣ ማንቂያ
ያልተለመዱ የማጣሪያ ቅጦችን፣ ያልተሳኩ ሙከራዎችን ወይም ያልተጠበቁ የጥያቄ አወቃቀሮችን ያግኙ። ሴምፕሬስ መደበኛ ያልሆኑ የLDAP ጥያቄዎችን ወይም የሜታዳታ ማዛባትን በተመለከተ Active Directoryን መከታተል ይመክራል።
የቃላት መፍቻ ማጠቃለያ ሰንጠረዥ #
| ቃል | ትርጉም |
|---|---|
| የኤልዲኤፒ መርፌ | በኤልዲኤፒ ማጣሪያዎች ውስጥ ያልተጸዳ የተጠቃሚ ግብዓትን የሚጠቀም የኮድ መርፌ ቴክኒክ። |
| የኤልዲኤፒ መርፌ ምንድን ነው? | የማይታመን ግብዓት ያላቸውን የLDAP ጥያቄዎችን በመገንባት የሚመጣ ተጋላጭነት። |
| የኤልዲኤፒ መርፌ ጥቃት | ግብዓት የLDAP መጠይቅ አመክንዮ የሚቀይርበት ወይም መዳረሻ የሚያገኝበት ትክክለኛው ብዝበዛ። |
| የኤልዲኤፒ መርፌ ተጋላጭነት | የኮድ ደረጃ ጉድለት የLDAP መርፌ ጥቃቶችን ያስችላል። |
ይህ በ DevSecOps ውስጥ ለምን አስፈላጊ ነው? #
ያህል የDevSecOps ቡድኖችየኤልዲኤፒ መርፌ ተጋላጭነትን መከላከል የማረጋገጫ ፍሰቶችን እና በማውጫ የተደገፈ የመዳረሻ መቆጣጠሪያን ለማረጋገጥ ወሳኝ ነው። ቀጣይነት ያለው ውህደት pipelineዎች ለአስተማማኝ ያልሆነ የጥያቄ ግንባታ የማይለዋወጥ የኮድ ፍተሻዎችን እና ለማጣሪያ ማኔጅመንት ተለዋዋጭ ሙከራን ማካተት አለባቸው። የደህንነት አስተዳዳሪዎች የሚያመልጡ ቤተ-መጻሕፍትን መጠቀም፣ ፓራሜትድ የተደረገላቸው የኤፒአይ አጠቃቀምን እና ዝቅተኛ መብት እና የግብዓት ማረጋገጫ ፖሊሲዎችን ማክበርን ማስገደድ አለባቸው።
የDevSecOpsን ማጠናከር Pipelineከ Xygeni ጋር #
አሁን የLDAP መርፌ ምን እንደሆነ ስለተረዱ፣ ዘመናዊ አፕሊኬሽኖችን በእነሱ ላይ ማረጋገጥ ከኮድ ደረጃ ጥገናዎች የበለጠ እንደሚያስፈልግ ያውቃሉ። የDevSecOps ቡድኖች ደህንነትን በአጠቃላይ ማስፈጸም አለባቸው የሶፍትዌር ልማት የሕይወት ዑደት, ከኮድ ወደ ግንባታ እስከ ማሰማራት።
የመሳሰሉ መሳሪያዎች ዚጌኒ የማይንቀሳቀስ ትንተናን በማዋሃድ ቡድኖች ቀደም ብለው የመርፌ አደጋዎችን እንዲለዩ ማስቻል፣ IaC የፖሊሲ አፈፃፀምን በቀጥታ ወደ ውስጥ መቃኘት እና ደህንነቱ የተጠበቀ ማድረግ፣ CI/CD የስራ ፍሰቶች። ደህንነቱ ያልተጠበቀ የጥያቄ ግንባታ፣ የጥገኝነት አደጋዎች ወይም የተሳሳቱ ውቅሮች መኖራቸውን ያለማቋረጥ በመከታተል፣ Xygeni የLDAP መርፌ ጥቃቶች ወደ ምርት ከመድረሳቸው በፊት ለመከላከል ይረዳል።
እንደ Xygeni ያሉ መድረኮችን ማካተት ደህንነትን ከልማት ፍጥነት ጋር ያዛምዳል፣ በእውነተኛ ጊዜ ታይነትን፣ አውቶማቲክ መቆጣጠሪያዎችን እና ደህንነቱ በተጠበቀ ዲዛይን ምህንድስና ላይ የተበጀ የማስተካከያ መመሪያን ይሰጣል።
