Glossari de seguretat de Xygeni
Glossari de seguretat de desenvolupament i lliurament de programari

Què és la injecció LDAP?

Saps què és la injecció LDAP? És una tècnica d'injecció de codi dirigida a aplicacions que construeixen consultes d'injecció utilitzant entrada d'usuari no sanejada. LDAP (Lightweight Directory Access Protocol) s'utilitza habitualment per a cerques de directoris, com ara l'autenticació d'usuaris o la recuperació de dades organitzatives. Quan els atacants proporcionen entrada especialment dissenyada que conté metacaràcters LDAP, poden modificar la lògica de les consultes de directori per accedir o alterar les dades de manera incorrecta. De fet, una vulnerabilitat d'injecció LDAP sorgeix quan els filtres es construeixen dinàmicament a partir de valors controlats per l'usuari sense sanejament ni validació d'entrada.

Com funciona: Mecànica d'un atac d'injecció LDAP #

Un atac d'injecció LDAP es produeix quan les dades proporcionades per l'usuari s'incorporen de manera insegura en una consulta LDAP. Considereu un login filtre:

(&(cn=" + nom d'usuari + ")(contrasenyad'usuari=" + contrasenya + "))

Si un atacant envia un asterisc o seqüències de terminació en lloc d'un nom d'usuari vàlid, la lògica del filtre es col·lapsa en una avaluació més àmplia o una condició sempre certa, evitant efectivament l'autenticació. Així és exactament com funciona aquesta injecció: injecta la lògica LDAP per subvertir el comportament previst.

Així doncs, la vulnerabilitat d'injecció LDAP prové de la construcció de consultes mitjançant entrades no fiables que inclouen caràcters especials, com ara parèntesis, cometes i comodins, que remodelen la semàntica de la consulta.

A més, es produeixen quan el codi de l'aplicació copia les dades de l'usuari de manera insegura en una consulta LDAP i no aconsegueix neutralitzar els metacaràcters, cosa que permet als atacants interrompre o manipular la lògica de la consulta, accedir a dades no autoritzades o alterar el flux d'execució. 

Per què és important un atac d'injecció LDAP? #

Un atac d'injecció LDAP pot interrompre l'autenticació, filtrar informació confidencial o fins i tot modificar l'estructura de directoris. Imperva destaca que els actors amenaçadors poden comprometre els processos d'autenticació, veure o modificar noms d'usuari i contrasenyes, instal·lar programari maliciós i escalar privilegis, cosa que pot provocar violacions de dades, danys a la reputació i pèrdues financeres.

Les vulnerabilitats d'injecció LDAP poden propagar-se en cascada a través de serveis interconnectats, especialment en enterprise entorns que utilitzen LDAP per a l'inici de sessió únic (SSO), l'autorització o la coordinació de la identitat i els permisos de l'usuari.

Signes d'una vulnerabilitat d'injecció LDAP existent #

En ciberseguretat, la governança fa referència a com el lideratge, les polítiques i els senyals d'alerta clau:

  • El codi concatena l'entrada de l'usuari directament amb els filtres LDAP.
  • Falta de validació d'entrada o escapada.
  • Ús de caràcters especials com ara () * i | = en l'entrada sense restriccions.
  • Resultats de consulta inesperats, per exemple, l'autenticació té èxit independentment de les credencials o llistes d'usuaris àmplies retornen amb una entrada mínima.

Les consultes mal construïdes a partir de l'entrada de l'usuari poden permetre la recuperació de dades no autoritzada o l'evitació de la lògica.

Com mitigar-los? #

La mitigació de la vulnerabilitat d'injecció LDAP implica:

a. Validació d'entrada / Llista permesa

Accepta només caràcters o patrons segurs coneguts. Rebutja o saneja caràcters de control com ara *, (, ), &, |, =. PortsWigger recomana bloquejar les entrades que continguin metacaràcters LDAP o aplicar patrons alfanumèrics estrictes.

b. Escapament / Codificació

Utilitzeu funcions d'escapament específiques de LDAP: escapament de noms distingits per a contextos DN i escapament de filtres de cerca per a predicats. OWASP proporciona una informació detallada. Fitxa de prevenció amb orientació personalitzada

c. Consultes parametritzades / API segures

Eviteu crear filtres mitjançant la concatenació de cadenes. Utilitzeu biblioteques LDAP que admetin l'enllaç de paràmetres o les API de construcció de filtres (per exemple, Filter.createANDFilter(…) de l'SDK d'UnboundID) per garantir que l'entrada de l'usuari es tracti com a dades, no com a sintaxi.

d. Principi de privilegis mínims (PoLP)

Vincula LDAP amb drets d'accés mínims. Fins i tot si es produeix una injecció, limita les accions que pot dur a terme un atacant. Underscore PoLP combinat amb confiança zero i MFA per restringir l'impacte.

e. Marcs/biblioteques segurs

Utilitzeu marcs de treball que escapin o sanegin automàticament les entrades i que desincentivin la creació de consultes en brut.

f. Eines d'anàlisi de codi

A .NET, feu servir l'anàlisi CA3005 per detectar entrades HTTP no fiables que arriben a instruccions LDAP; corregiu-ho sanejant, escapant o permetent l'entrada de llista.

g. Proves (estàtiques, dinàmiques, proves de penetració)

Integra tant l'AppSec estàtica (SAST) i dinàmic (DAST) escaneig per detectar vulnerabilitats d'injecció LDAP tant en repòs com en temps d'execució.

h. Registre, monitorització, alertes

Detecta patrons de filtre anòmals, intents fallits o estructures de consulta inesperades. Semperis recomana supervisar l'Active Directory per a consultes LDAP irregulars o manipulació de metadades.

Taula resumida del glossari #

termini Significat
Injecció LDAP Una tècnica d'injecció de codi que explota l'entrada d'usuari no sanejada en filtres LDAP.
Què és la injecció LDAP? Una vulnerabilitat derivada de la creació de consultes LDAP amb entrada no fiable.
Atac d'injecció LDAP L'explotació real on l'entrada altera la lògica de consulta LDAP o obté accés.
Vulnerabilitat d'injecció LDAP La falla a nivell de codi permet atacs d'injecció LDAP.

Per què és important això en DevSecOps? #

per Equips de DevSecOps, la prevenció de la vulnerabilitat d'injecció LDAP és vital per assegurar els fluxos d'autenticació i el control d'accés recolzat per directori. Integració contínua pipelineLes s han d'incloure comprovacions de codi estàtiques per a la construcció de consultes no segures i proves dinàmiques per a la manipulació de filtres. Els gestors de seguretat han de fer complir l'ús de biblioteques d'escapament, l'ús d'API parametritzada i l'adhesió a les polítiques de mínims privilegis i validació d'entrada.

Enfortiment de DevSecOps Pipelines amb Xygeni #

Ara que ja sabeu què és la injecció LDAP, ja sabeu que protegir les aplicacions modernes contra elles requereix més que correccions a nivell de codi. Els equips de DevSecOps han d'aplicar la seguretat a tot el sistema. cicle de vida de desenvolupament de programari, des del codi fins a la compilació i el desplegament.

Eines com Xígeni capacitar els equips per detectar els seus riscos d'injecció de manera precoç integrant l'anàlisi estàtica, IaC escaneig i aplicació segura de polítiques directament a CI/CD fluxos de treball. En supervisar contínuament la construcció de consultes no segures, els riscos de dependències o les configuracions incorrectes, Xygeni ajuda a prevenir els atacs d'injecció LDAP abans que arribin a la producció.

La incorporació de plataformes com Xygeni alinea la seguretat amb la velocitat de desenvolupament, proporcionant visibilitat en temps real, controls automatitzats i orientació de remediació adaptada a l'enginyeria de seguretat des del disseny.

Visió general del conjunt de productes Xygeni

Comença gratis

Comença gratis.
No es requereix cap targeta de crèdit.

Comença amb un sol clic:

Aquesta informació es guardarà de manera segura d'acord amb la Termes del servei i Política de privacitat

Captura de pantalla de l'aplicació