واژه‌نامه امنیتی Xygeni
واژه‌نامه امنیت توسعه و تحویل نرم‌افزار

تزریق LDAP چیست؟

آیا می‌دانید تزریق LDAP چیست؟ این یک تکنیک تزریق کد است که برنامه‌هایی را هدف قرار می‌دهد که با استفاده از ورودی‌های کاربرِ بدونِ پاکسازی، کوئری‌های تزریقی ایجاد می‌کنند. LDAP (پروتکل دسترسی به دایرکتوری سبک) معمولاً برای جستجوی دایرکتوری، مانند احراز هویت کاربران یا بازیابی داده‌های سازمانی استفاده می‌شود. هنگامی که مهاجمان ورودی‌های دستکاری‌شده‌ی ویژه‌ای حاوی متاکاراکترهای LDAP ارائه می‌دهند، می‌توانند منطق کوئری‌های دایرکتوری را برای دسترسی یا تغییر نادرست داده‌ها تغییر دهند. در واقع، آسیب‌پذیری تزریق LDAP زمانی ایجاد می‌شود که فیلترها به صورت پویا از مقادیر کنترل‌شده توسط کاربر و بدون پاکسازی یا اعتبارسنجی ورودی ساخته می‌شوند.

نحوه کار: مکانیسم حمله تزریق LDAP #

حمله تزریق LDAP زمانی رخ می‌دهد که داده‌های ارائه شده توسط کاربر به صورت ناامن در یک پرس‌وجوی LDAP گنجانده شوند. یک مورد را در نظر بگیرید login فیلتر:

(&(cn=” + نام کاربری + “)(userPassword=” + رمز عبور + “))

اگر مهاجمی به جای نام کاربری معتبر، * یا توالی‌های پایانه را ارسال کند، منطق فیلتر به یک ارزیابی گسترده‌تر یا شرط همیشه درست تبدیل می‌شود و عملاً احراز هویت را دور می‌زند. این دقیقاً نحوه‌ی عملکرد این تزریق است: تزریق منطق LDAP برای واژگون کردن رفتار مورد نظر.

بنابراین، آسیب‌پذیری تزریق LDAP ناشی از ساخت پرس‌وجوها از طریق ورودی‌های غیرقابل اعتماد است که شامل کاراکترهای خاص، مانند پرانتز، نقل قول و کاراکترهای جایگزین است که معنای پرس‌وجو را تغییر می‌دهند.

علاوه بر این، آنها زمانی رخ می‌دهند که کد برنامه، داده‌های کاربر را به صورت ناامن در یک پرس‌وجوی LDAP کپی می‌کند و نمی‌تواند متاکاراکترها را خنثی کند، که به مهاجمان اجازه می‌دهد منطق پرس‌وجو را قطع یا دستکاری کنند، به داده‌های غیرمجاز دسترسی پیدا کنند یا جریان اجرا را تغییر دهند. 

چرا حمله تزریق LDAP اهمیت دارد؟ #

یک حمله تزریق LDAP می‌تواند احراز هویت را مختل کند، اطلاعات حساس را نشت دهد یا حتی ساختار دایرکتوری را تغییر دهد. Imperva تأکید می‌کند که عوامل تهدید می‌توانند فرآیندهای احراز هویت را به خطر بیندازند، نام‌های کاربری/رمزهای عبور را مشاهده یا تغییر دهند، بدافزار نصب کنند و امتیازات را افزایش دهند که منجر به نقض داده‌ها، آسیب به اعتبار و ضررهای مالی می‌شود.

آسیب‌پذیری‌های تزریق LDAP ممکن است از طریق سرویس‌های به هم پیوسته، به ویژه در موارد زیر، به صورت آبشاری گسترش یابند: enterprise محیط‌هایی که از LDAP برای ورود یکپارچه (SSO)، مجوزدهی یا هماهنگی هویت و مجوزهای کاربر استفاده می‌کنند.

نشانه‌های وجود آسیب‌پذیری تزریق LDAP #

در امنیت سایبری، حاکمیت به چگونگی رهبری، سیاست‌ها و هشدارهای کلیدی اشاره دارد:

  • کد، ورودی کاربر را مستقیماً در فیلترهای LDAP ادغام می‌کند.
  • عدم اعتبارسنجی ورودی یا escape کردن آن.
  • استفاده از کاراکترهای خاص مانند () * و | = در ورودی بدون محدودیت.
  • برای مثال، نتایج غیرمنتظره‌ی پرس‌وجو، احراز هویت بدون توجه به اعتبارنامه‌ها با موفقیت انجام می‌شود، یا فهرست‌های گسترده‌ی کاربران با حداقل ورودی باز می‌گردند.

پرس‌وجوهای نادرست ساخته شده از ورودی کاربر ممکن است منجر به بازیابی غیرمجاز داده‌ها یا دور زدن منطق شود.

چگونه آنها را کاهش دهیم؟ #

کاهش آسیب‌پذیری تزریق LDAP مستلزم موارد زیر است:

الف. اعتبارسنجی ورودی / لیست مجاز

فقط کاراکترها یا الگوهای امن شناخته شده را بپذیرید. کاراکترهای کنترلی مانند *، (، )، &، |، = را رد یا پاکسازی کنید. PortsWigger توصیه می‌کند ورودی‌های حاوی متاکاراکترهای LDAP را مسدود کنید یا الگوهای الفبایی-عددی سختگیرانه‌ای را اعمال کنید.

ب. فرار / رمزگذاری

از توابع گریز مخصوص LDAP استفاده کنید: گریز نام متمایز برای زمینه‌های DN و گریز فیلتر جستجو برای گزاره‌ها. OWASP یک راهنمای دقیق ارائه می‌دهد. برگه تقلب پیشگیری با راهنمایی متناسب

ج. کوئری‌های پارامتری / APIهای امن

از ساخت فیلترها از طریق الحاق رشته‌ها خودداری کنید. از کتابخانه‌های LDAP که از اتصال پارامتر یا APIهای ساخت فیلتر پشتیبانی می‌کنند (مثلاً Filter.createANDFilter(…)) در UnboundID SDK استفاده کنید تا مطمئن شوید ورودی کاربر به عنوان داده در نظر گرفته می‌شود، نه به عنوان دستور زبان.

د اصل کمترین امتیاز (PoLP)

LDAP را با حداقل حقوق دسترسی مقید کنید. حتی اگر تزریق رخ دهد، اقداماتی را که یک مهاجم می‌تواند انجام دهد محدود می‌کند. PoLP همراه با را برجسته کنید. اعتماد صفر و وزارت امور خارجه برای محدود کردن تأثیر.

ه. چارچوب‌ها/کتابخانه‌های امن

از چارچوب‌هایی استفاده کنید که به طور خودکار ورودی‌ها را escape یا پاکسازی می‌کنند و مانع از ایجاد کوئری خام می‌شوند.

و. ابزارهای تحلیل کد

در .NET، از تحلیل CA3005 برای تشخیص ورودی‌های HTTP نامعتبر که به دستورات LDAP می‌رسند، استفاده کنید؛ با پاکسازی، حذف یا مجاز کردن ورودی‌ها، مشکل را برطرف کنید.

ز. تست (استاتیک، پویا، تست نفوذ)

ادغام هر دو Static AppSec (SAST) و پویا (خسته) اسکن برای شناسایی آسیب‌پذیری تزریق LDAP هم در حالت استراحت و هم در زمان اجرا.

ح. ثبت وقایع، نظارت، هشدار

الگوهای فیلتر غیرعادی، تلاش‌های ناموفق یا ساختارهای پرس‌وجوی غیرمنتظره را تشخیص دهید. سمپریس توصیه می‌کند که اکتیو دایرکتوری را برای پرس‌وجوهای نامنظم LDAP یا دستکاری فراداده‌ها رصد کنید.

جدول خلاصه واژه‌نامه #

مدت معنی
تزریق LDAP یک تکنیک تزریق کد که از ورودی‌های کاربرِ پاکسازی‌نشده در فیلترهای LDAP سوءاستفاده می‌کند.
تزریق LDAP چیست؟ آسیب‌پذیری ناشی از ساخت کوئری‌های LDAP با ورودی‌های غیرقابل اعتماد.
حمله تزریق LDAP سوءاستفاده واقعی که در آن ورودی، منطق پرس‌وجوی LDAP را تغییر می‌دهد یا دسترسی را به دست می‌آورد.
آسیب‌پذیری تزریق LDAP این نقص در سطح کد، حملات تزریق LDAP را امکان‌پذیر می‌کند.

چرا این موضوع در DevSecOps اهمیت دارد؟ #

برای تیم‌های DevSecOpsجلوگیری از آسیب‌پذیری تزریق LDAP برای ایمن‌سازی جریان‌های احراز هویت و کنترل دسترسی مبتنی بر دایرکتوری حیاتی است. ادغام مداوم pipelineباید شامل بررسی‌های استاتیک کد برای ساخت پرس‌وجوی ناامن و آزمایش پویا برای دستکاری فیلتر باشد. مدیران امنیتی باید استفاده از کتابخانه‌های فرار، استفاده از API پارامتری و پایبندی به سیاست‌های حداقل امتیاز و اعتبارسنجی ورودی را اجباری کنند.

تقویت DevSecOps Pipelineبا Xygeni #

حالا که می‌دانید تزریق LDAP چیست، می‌دانید که ایمن‌سازی برنامه‌های مدرن در برابر آنها به چیزی بیش از اصلاحات در سطح کد نیاز دارد. تیم‌های DevSecOps باید امنیت را در کل سیستم اجرا کنند. چرخه عمر نرم افزار, از کدنویسی تا ساخت و استقرار.

ابزارهایی مانند شیگنی تیم‌ها را قادر می‌سازد تا با ادغام تجزیه و تحلیل استاتیک، خطرات تزریق را در مراحل اولیه تشخیص دهند. IaC اسکن، و اجرای سیاست ایمن به طور مستقیم در CI/CD گردش‌های کاری. با نظارت مداوم بر ساختار پرس‌وجوهای ناامن، خطرات وابستگی یا پیکربندی‌های نادرست، Xygeni به جلوگیری از حملات تزریق LDAP قبل از رسیدن به مرحله تولید کمک می‌کند.

ادغام پلتفرم‌هایی مانند Xygeni، امنیت را با سرعت توسعه همسو می‌کند و امکان مشاهده‌ی بلادرنگ، کنترل‌های خودکار و راهنمایی‌های اصلاحی متناسب با مهندسی ایمن‌سازی بر اساس طراحی را فراهم می‌کند.

بررسی اجمالی مجموعه محصولات Xygeni

رایگان شروع کنید

به صورت رایگان شروع کنید.
بدون کارت اعتباری مورد نیاز است.

با یک کلیک شروع کنید:

این اطلاعات طبق دستورالعمل به طور ایمن ذخیره خواهد شد. شرایط استفاده از خدمات و سیاست حفظ حریم خصوصی

اسکرین شات برنامه