Xygeni Feiligens Glossary
Glossarium foar softwareûntwikkeling en leveringsfeiligens

Wat is LDAP-ynjeksje?

Witte jo wat LDAP-ynjeksje is? It is in koade-ynjeksjetechnyk dy't rjochte is op applikaasjes dy't ynjeksjefragen konstruearje mei net-sanitearre brûkersynfier. LDAP (Lightweight Directory Access Protocol) wurdt faak brûkt foar mapopslaggen, lykas it autentisearjen fan brûkers of it opheljen fan organisaasjegegevens. As oanfallers spesjaal makke ynfier leverje mei LDAP-metakarakters, kinne se de logika fan mapfragen oanpasse om tagong te krijen ta gegevens of dizze op in ferkearde manier te feroarjen. Yn feite ûntstiet in LDAP-ynjeksjekwetsberens as filters dynamysk boud wurde út brûkerskontroleare wearden sûnder ynfiersanitaasje of falidaasje.

Hoe't it wurket: Mechanika fan in LDAP-ynjeksjeoanfal #

In LDAP-ynjeksjeoanfal komt foar as troch de brûker levere gegevens ûnfeilich yn in LDAP-query opnommen wurde. Beskôgje in login filter:

(&(cn=" + brûkersnamme + ")(brûkersWachtwurd=" + wachtwurd + "))

As in oanfaller *- of terminatorsekwinsjes yntsjinnet ynstee fan in jildige brûkersnamme, falt de filterlogika yn in bredere evaluaasje- of altyd-wier-tastân, wêrtroch't de autentikaasje effektyf omseild wurdt. Dit is presys hoe't dizze ynjeksje wurket: it ynjeksjearjen fan LDAP-logika om bedoeld gedrach te ûndermynjen.

Dus, LDAP-ynjeksjekwetsberens komt troch it konstruearjen fan query's fia net-fertroude ynfier dy't spesjale tekens befettet, lykas heakjes, oanhalingstekens en jokertekens, dy't de query-semantyk opnij foarmje.

Boppedat komme se foar as applikaasjekoade brûkersgegevens ûnfeilich kopiearret yn in LDAP-query en der net yn slagget om metakarakters te neutralisearjen, wêrtroch't oanfallers de querylogika ûnderbrekke of manipulearje kinne, tagong krije ta unautorisearre gegevens, of de útfieringsstream feroarje kinne. 

Wêrom is in LDAP-ynjeksjeoanfal wichtich? #

In LDAP-ynjeksjeoanfal kin autentikaasje fersteure, gefoelige ynformaasje lekke, of sels de mapstruktuer oanpasse. Imperva beklammet dat bedrigingsakteurs autentikaasjeprosessen kinne kompromittearje, brûkersnammen/wachtwurden kinne besjen of oanpasse, malware kinne ynstallearje en privileezjes kinne eskalearje, wat resulteart yn datalekken, reputaasjeskea en finansjele ferliezen.

LDAP-ynjeksjekwetsberens kinne troch ûnderling ferbûne tsjinsten streame, foaral yn enterprise omjouwings dy't LDAP brûke foar single-sign-on (SSO), autorisaasje of koördinaasje fan brûkersidentiteit en tagongsrjochten.

Tekens fan in besteande LDAP-ynjeksjekwetsberens #

Yn cyberfeiligens ferwiist bestjoer nei hoe't liederskip, belied en wichtige reade flaggen:

  • Koade keppelet brûkersynfier direkt yn LDAP-filters.
  • Gebrek oan ynfierfalidaasje of escape.
  • Gebrûk fan spesjale tekens lykas () * & | = yn ynfier sûnder beheining.
  • Unferwachte queryresultaten, bygelyks, autentikaasje slagget nettsjinsteande de ynloggegevens, of brede brûkerslisten komme werom by minimale ynfier.

Ferkeard konstruearre fragen fan brûkersynfier kinne unautorisearre gegevensopheljen of logika-bypass tastean.

Hoe kinne se ferminderje? #

It ferminderjen fan LDAP-ynjeksjekwetsberens hâldt yn:

a. Ynfierfalidaasje / Tastiene list

Akseptearje allinich bekende feilige tekens of patroanen. Kontrôletekens lykas *, (, ), &, |, = ôfwize of desinfizearje. PortsWigger advisearret it blokkearjen fan ynfier mei LDAP-metatekens of it hanthavenjen fan strange alfanumerike patroanen.

b. Untsnappen / Kodearjen

Brûk LDAP-spesifike escape-funksjes: Distinguished Name-escape foar DN-konteksten, en sykfilter-escape foar predikaten. OWASP leveret in detaillearre Previnsje-spyblêd mei oanpaste begelieding

c. Parameterisearre fragen / Feilige API's

Foarkom it bouwen fan filters fia tekenrige-oankeppeling. Brûk LDAP-bibleteken dy't parameterbinding of filterkonstruksje-API's stypje (bygelyks, UnboundID SDK's Filter.createANDFilter(…)) om te soargjen dat brûkersynfier behannele wurdt as gegevens, net as syntaksis.

d. Principe of Least Privilege (PoLP)

Bind LDAP mei minimale tagongsrjochten. Sels as in ynjeksje plakfynt, beheint it de aksjes dy't in oanfaller útfiere kin. Understreekje PoLP yn kombinaasje mei nul-fertrouwen en MFA om ynfloed te beheinen.

e. Feilige Frameworks / Biblioteken

Brûk frameworks dy't automatysk ynfier ûntkomme of desinfisearje en it bouwen fan rûge query's ûntmoedigje.

f. Koade-analyse-ark

Brûk yn .NET CA3005-analyze om net-fertroude HTTP-ynfier te detektearjen dy't LDAP-útspraken berikt; reparearje dit troch ynfier te sanearjen, te ûntkommen of tastien te listjen.

g. Testen (Statysk, Dynamysk, Pen-Testen)

Yntegrearje beide Static AppSec (SAST) en Dynamysk (DAST) scannen om LDAP-ynjeksjekwetsberens te fangen sawol yn rêst as yn runtime.

h. Logging, Monitoring, Warskôging

Detektearje anomale filterpatroanen, mislearre pogingen of ûnferwachte querystrukturen. Semperis advisearret om Active Directory te kontrolearjen op unregelmjittige LDAP-query's of metadata-manipulaasje.

Glossarium Gearfettingstabel #

Term Betsjutting
LDAP-ynjeksje In koade-ynjeksjetechnyk dy't gebrûk makket fan net-sanitearre brûkersynfier yn LDAP-filters.
Wat is LDAP-ynjeksje In kwetsberens dy't ûntstiet út it bouwen fan LDAP-query's mei net-fertroude ynfier.
LDAP-ynjeksjeoanfal De werklike eksploitaasje wêrby't ynfier LDAP-querylogika feroaret of tagong krijt.
Kwetsberens fan LDAP-ynjeksje De fout op koadenivo makket LDAP-ynjeksjeoanfallen mooglik.

Wêrom is dit wichtich yn DevSecOps? #

Foar DevSecOps-teams, it foarkommen fan kwetsberens fan LDAP-ynjeksje is essensjeel foar it befeiligjen fan autentikaasjestreamen en tagongskontrôle mei mappen. Trochgeande yntegraasje pipelines moatte statyske koadekontrôles befetsje foar ûnfeilige querykonstruksje en dynamyske testen foar filtermanipulaasje. Feiligensbehearders moatte it gebrûk fan escape-bibleteken, parameterisearre API-gebrûk, en it neilibjen fan minste privileezje- en ynfierfalidaasjebelied ôftwinge.

Fersterking fan DevSecOps Pipelines mei Xygeni #

No't jo witte wat LDAP-ynjeksje is, witte jo dat it befeiligjen fan moderne applikaasjes tsjin har mear fereasket as reparaasjes op koadenivo. DevSecOps-teams moatte feiligens hanthavenje oer it heule systeem. libbenssyklus fan software-ûntwikkeling, fan koade oant bouwen oant ynsetten.

Ark lykas Xygeni stelt teams yn steat om har ynjeksjerisiko's betiid te detektearjen troch statyske analyze te yntegrearjen, IaC scannen, en feilige beliedshandhaving direkt yn CI/CD workflows. Troch kontinu te kontrolearjen op ûnfeilige querykonstruksje, ôfhinklikheidsrisiko's of ferkearde konfiguraasjes, helpt Xygeni LDAP-ynjeksjeoanfallen te foarkommen foardat se produksje berikke.

It yntegrearjen fan platfoarms lykas Xygeni bringt feiligens op 'e hichte fan ûntwikkelingssnelheid, en biedt realtime sichtberens, automatisearre kontrôles en remediaasjebegelieding oanpast oan secure-by-design-engineering.

Oersjoch fan Xygeni Produktsuite

Begjin fergees

Begjin fergees.
Gjin kredytkaart nedich.

Begjin mei ien klik:

Dizze ynformaasje wurdt feilich bewarre neffens de Terms of Service en Privacy Policy

App skermprint