Glossariu di Sicurezza Xygeni
Glossariu di Sicurezza di Sviluppu è Cunsegna di Software

Chì ghjè l'iniezione LDAP?

Sapete ciò chì hè l'iniezione LDAP ? Hè una tecnica d'iniezione di codice chì mira à l'applicazioni chì custruiscenu query d'iniezione utilizendu input di l'utente micca sanitizatu. LDAP (Lightweight Directory Access Protocol) hè cumunamente utilizatu per e ricerche in u cartulare, cum'è l'autenticazione di l'utilizatori o u recuperu di dati urganizativi. Quandu l'attaccanti furniscenu input appositamente cuncipitu chì cuntene metacaratteri LDAP, ponu mudificà a logica di e query di u cartulare per accede o alterà i dati in modu impropriu. In effetti, una vulnerabilità d'iniezione LDAP nasce quandu i filtri sò custruiti dinamicamente da valori cuntrullati da l'utente senza sanitizazione o validazione di l'input.

Cumu funziona: Meccanica di un attaccu d'iniezione LDAP #

Un attaccu d'iniezione LDAP si verifica quandu i dati furniti da l'utente sò incorporati in modu sicuru in una query LDAP. Cunsiderate un login filtru:

(&(cn=" + nome d'utilizatore + ")(passwordutilizatore=" + password "))

Sè un attaccante invia * o sequenze di terminazione invece di un nome d'utilizatore validu, a logica di filtru si trasforma in una valutazione più larga o in una cundizione sempre vera, bypassendu efficacemente l'autenticazione. Eccu esattamente cumu funziona sta iniezione: iniettà a logica LDAP per subvertà u cumpurtamentu previstu.

Cusì, a vulnerabilità di l'iniezione LDAP deriva da a custruzione di query via input micca affidabile chì include caratteri speciali, cum'è parentesi, virgulette è caratteri jolly, chì rimodellanu a semantica di a query.

Inoltre, si verificanu quandu u codice di l'applicazione copia i dati di l'utente in modu sicuru in una query LDAP è ùn riesce micca à neutralizà i metacaratteri, permettendu à l'attaccanti di interrompe o manipulà a logica di query, accede à dati micca autorizati o alterà u flussu di esecuzione. 

Perchè hè impurtante un attaccu d'iniezione LDAP? #

Un attaccu d'iniezione LDAP pò interrompe l'autentificazione, divulgà informazioni sensibili, o ancu mudificà a struttura di u cartulare. Imperva mette in risaltu chì l'attori di minaccia ponu compromettere i prucessi d'autentificazione, vede o mudificà i nomi d'utilizatore / password, installà malware è aumentà i privilegi, ciò chì pò causà violazioni di dati, danni à a reputazione è perdite finanziarie.

E vulnerabilità di l'iniezione LDAP ponu sparghjesi à traversu i servizii interconnessi, in particulare in enterprise ambienti chì utilizanu LDAP per u single-sign-on (SSO), l'autorizazione, o a coordinazione di l'identità è di i permessi di l'utente.

Segni di una vulnerabilità di iniezione LDAP esistente #

In cibersigurtà, a guvernanza si riferisce à cumu a dirigenza, e pulitiche è i principali segnali rossi:

  • U codice concatena l'input di l'utente direttamente in i filtri LDAP.
  • Mancanza di validazione di l'input o di scappamentu.
  • Usu di caratteri speciali cum'è () * & | = in input senza restrizioni.
  • Risultati di dumanda imprevisti, per esempiu, l'autentificazione riesce indipendentemente da e credenziali, o elenchi d'utilizatori larghi restituiscenu cù un input minimu.

E dumande mal custruite da l'input di l'utente ponu permette u recuperu di dati micca autorizatu o u bypass logicu.

Cumu mitigà li? #

A mitigazione di a vulnerabilità di l'iniezione LDAP implica:

a. Validazione di l'input / Lista permessa

Accettate solu caratteri o mudelli sicuri cunnisciuti. Rifiutate o sanitizate i caratteri di cuntrollu cum'è *, (, ), &, |, =. PortsWigger ricumanda di bluccà l'input chì cuntenenu metacaratteri LDAP o di applicà mudelli alfanumerichi stretti.

b. Scappatura / Codificazione

Aduprate funzioni di scappamentu specifiche di LDAP: scappamentu di nomi distinti per i cuntesti DN è scappamentu di filtri di ricerca per i predicati. OWASP furnisce una dettagliata Scheda di prevenzione cù guida persunalizata

c. Query parametrizate / API sicure

Evitate di custruisce filtri via a concatenazione di stringhe. Aduprate biblioteche LDAP chì supportanu l'API di ligame di parametri o di custruzzione di filtri (per esempiu, Filter.createANDFilter(…) di UnboundID SDK) per assicurà chì l'input di l'utente sia trattatu cum'è dati, micca cum'è sintassi.

d. Principiu di Least Privilege (PoLP)

Ligà LDAP cù diritti d'accessu minimi. Ancu s'ellu si faci una iniezione, limita l'azzioni chì un attaccante pò fà. Underscore PoLP cumminatu cù fiducia zero è MFA per limità l'impattu.

e. Quadri / Biblioteche Sicure

Aduprate framework chì escapenu o sanificanu automaticamente l'input è scoraggianu a custruzione di query grezze.

f. Strumenti d'analisi di u codice

In .NET, aduprate l'analisi CA3005 per rilevà l'input HTTP micca affidabile chì ghjunghje à l'istruzzioni LDAP; curregge sanitizendu, scappendu o permettendu l'input di lista.

g. Test (Staticu, Dinamicu, Pen-Testing)

Integrate tramindui Static AppSec (SAST) è dinamica (DAST) scansione per rilevà a vulnerabilità di l'iniezione LDAP sia in riposu sia in tempu d'esecuzione.

h. Registrazione, Monitoraghju, Alerta

Rileva mudelli di filtru anomali, tentativi falliti o strutture di query impreviste. Semperis ricumanda di monitorà Active Directory per query LDAP irregulari o manipulazione di metadati.

Tavula di riassuntu di u glossariu #

parolla Meaning
Iniezione LDAP Una tecnica d'iniezione di codice chì sfrutta l'input di l'utente micca sanitizatu in i filtri LDAP.
Chì ghjè l'iniezione LDAP Una vulnerabilità derivante da a custruzione di query LDAP cù input micca affidabili.
Attaccu d'iniezione LDAP U sfruttamentu attuale induve l'input altera a logica di query LDAP o ottiene l'accessu.
Vulnerabilità di l'iniezione LDAP A falla à livellu di codice permette attacchi d'iniezione LDAP.

Perchè questu hè impurtante in DevSecOps? #

For Squadre DevSecOps, impedisce a vulnerabilità di l'iniezione LDAP hè vitale per assicurà i flussi di autenticazione è u cuntrollu di accessu sustinutu da u cartulare. Integrazione cuntinua pipelineI cuntrolli di codice staticu devenu include verifiche di codice per a custruzzione di query micca sicure è test dinamichi per a manipulazione di filtri. I gestori di sicurezza devenu impone l'usu di biblioteche di escape, l'usu di l'API parametrizatu è l'aderenza à e pulitiche di privilegi minimi è di validazione di l'input.

Rafurzà DevSecOps Pipelines cù Xygeni #

Avà chì sapete ciò chì hè l'iniezione LDAP, sapete chì a prutezzione di l'applicazioni muderne contr'à elle richiede più cà solu correzioni à livellu di codice. E squadre DevSecOps devenu applicà a sicurità in tuttu u sistema. ciclu di vita di sviluppu di software, da u codice à a custruzzione à u spiegamentu.

Strumentu cum'è Xygeni dà à e squadre u putere di rilevà i so risichi d'iniezione in anticipu integrandu l'analisi statica, IaC scansione, è applicazione sicura di e pulitiche direttamente in CI/CD flussi di travagliu. Survegliendu continuamente a custruzzione di query micca sicure, i risichi di dipendenza o e cunfigurazioni errate, Xygeni aiuta à prevene l'attacchi d'iniezione LDAP prima ch'elli ghjunghjenu à a pruduzzione.

L'incorporazione di piattaforme cum'è Xygeni allinea a sicurezza cù a velocità di sviluppu, furnendu visibilità in tempu reale, cuntrolli automatizati è guida di rimediazione adattata à l'ingegneria sicura da a cuncepimentu.

Panoramica di a suite di prudutti Xygeni

Principià gratis

Accuminciate gratuitamente.
Nisuna carta di creditu necessaria.

Cuminciate cù un clic:

Questa infurmazione serà salvata in modu sicuru secondu u Li cunnizzioni di Service e li dittagli

Screenshot di l'app