Xygeni անվտանգության բառարան
Ծրագրային ապահովման մշակման և մատակարարման անվտանգության բառարան

Ի՞նչ է LDAP ներարկումը:

Գիտե՞ք, թե ինչ է LDAP ներարկումը: Դա կոդի ներարկման տեխնիկա է, որը թիրախավորում է այն ծրագրերը, որոնք կառուցում են ներարկման հարցումներ՝ օգտագործելով չմաքրված օգտատիրոջ մուտքագրումը: LDAP-ը (Lightweight Directory Access Protocol) սովորաբար օգտագործվում է գրացուցակում որոնումների համար, ինչպիսիք են օգտատերերի նույնականացումը կամ կազմակերպության տվյալների վերականգնումը: Երբ հարձակվողները մատակարարում են հատուկ մշակված մուտքագրում, որը պարունակում է LDAP մետանիշեր, նրանք կարող են փոփոխել գրացուցակային հարցումների տրամաբանությունը՝ տվյալներին անպատշաճ կերպով մուտք գործելու կամ փոփոխելու համար: Փաստորեն, LDAP ներարկման խոցելիություն է առաջանում, երբ ֆիլտրերը դինամիկ կերպով կառուցվում են օգտատիրոջ կողմից կառավարվող արժեքներից՝ առանց մուտքագրման մաքրման կամ վավերացման:

Ինչպես է այն աշխատում. LDAP ներարկման հարձակման մեխանիզմը #

LDAP ներարկման հարձակումը տեղի է ունենում, երբ օգտատիրոջ կողմից տրամադրված տվյալները անապահով կերպով են ներառվում LDAP հարցման մեջ։ Դիտարկենք հետևյալը. login ֆիլտր:

(&(cn=” + օգտատիրոջ անուն + “)(օգտատիրոջ գաղտնաբառ=” + գաղտնաբառ + “))

Եթե ​​հարձակվողը վավեր օգտանվան փոխարեն մուտքագրում է * կամ terminator հաջորդականություններ, ֆիլտրի տրամաբանությունը փլուզվում է ավելի լայն գնահատման կամ միշտ ճիշտ պայմանի մեջ՝ արդյունավետորեն շրջանցելով նույնականացումը: Այս ներարկումը հենց այսպես է գործում. LDAP տրամաբանության ներարկում՝ նախատեսված վարքագիծը խափանելու համար:

Այսպիսով, LDAP ներարկման խոցելիությունը բխում է հարցումներ կառուցելուց անվստահելի մուտքագրման միջոցով, որը ներառում է հատուկ նիշեր, ինչպիսիք են փակագծերը, չակերտները և խմբային նշանները, որոնք վերաձևավորում են հարցման իմաստաբանությունը։

Ավելին, դրանք տեղի են ունենում, երբ ծրագրի կոդը անվտանգ կերպով պատճենում է օգտատիրոջ տվյալները LDAP հարցման մեջ և չի կարողանում չեզոքացնել մետանիշերը, թույլ տալով հարձակվողներին ընդհատել կամ մանիպուլյացնել հարցման տրամաբանությունը, մուտք գործել չարտոնված տվյալների կամ փոփոխել կատարման հոսքը։ 

Ինչո՞ւ է LDAP ներարկման հարձակումը կարևոր։ #

LDAP ներարկման հարձակումը կարող է խաթարել նույնականացումը, արտահոսել զգայուն տեղեկատվություն կամ նույնիսկ փոփոխել գրացուցակի կառուցվածքը: Imperva-ն ընդգծում է, որ սպառնալիքի տակ գտնվող անձինք կարող են խաթարել նույնականացման գործընթացները, դիտել կամ փոփոխել օգտանունները/գաղտնաբառերը, տեղադրել վնասակար ծրագրեր և մեծացնել արտոնությունները, ինչը կհանգեցնի տվյալների արտահոսքի, հեղինակության վնասման և ֆինանսական կորուստների:

LDAP ներարկման խոցելիությունները կարող են տարածվել փոխկապակցված ծառայությունների միջոցով, մասնավորապես՝ enterprise միջավայրեր, որոնք օգտագործում են LDAP՝ օգտատիրոջ նույնականացման (SSO), լիազորման կամ համակարգման համար։

LDAP ներարկման առկա խոցելիության նշաններ #

Կիբերանվտանգության մեջ կառավարումը վերաբերում է նրան, թե ինչպես են ղեկավարությունը, քաղաքականությունը և հիմնական կարմիր դրոշները՝

  • Կոդը օգտատիրոջ մուտքագրված տվյալները անմիջապես միավորում է LDAP ֆիլտրերի մեջ։
  • Մուտքագրման վավերացման բացակայություն կամ փախուստ։
  • Մուտքագրման մեջ օգտագործեք հատուկ նիշեր, ինչպիսիք են () * & | =-ը, առանց որևէ սահմանափակման։
  • Անսպասելի հարցման արդյունքներ, օրինակ՝ նույնականացումը հաջողությամբ է իրականացվում՝ անկախ մուտքային տվյալներից, կամ օգտատերերի լայն ցուցակները վերադառնում են նվազագույն մուտքագրման դեպքում։

Օգտատիրոջ մուտքագրած սխալ կազմված հարցումները կարող են թույլ տալ տվյալների չարտոնված վերականգնում կամ տրամաբանության շրջանցում։

Ինչպե՞ս մեղմացնել դրանք։ #

LDAP ներարկման խոցելիության մեղմացումը ենթադրում է.

ա. Մուտքագրման վավերացում / Թույլատրվածների ցանկ

Ընդունեք միայն հայտնի անվտանգ նիշեր կամ կաղապարներ: Մերժեք կամ մաքրեք կառավարման նիշերը, ինչպիսիք են *, (, ), &, |, =: PortsWigger-ը խորհուրդ է տալիս արգելափակել LDAP մետանիշեր պարունակող մուտքային տվյալները կամ կիրառել խիստ տառաթվային կաղապարներ:

բ. Փախուստ / Կոդավորում

Օգտագործեք LDAP-ին հատուկ փախուստի ֆունկցիաներ՝ տարբերակված անունի փախուստ DN համատեքստերի համար և որոնման ֆիլտրի փախուստ պրեդիկատների համար: OWASP-ը տրամադրում է մանրամասն Կանխարգելման խորհրդատվական թերթիկ՝ հարմարեցված ուղեցույցով

գ. Պարամետրացված հարցումներ / Անվտանգ API-ներ

Խուսափեք տողերի միացման միջոցով ֆիլտրեր կառուցելուց: Օգտագործեք LDAP գրադարաններ, որոնք աջակցում են պարամետրերի կապմանը կամ ֆիլտրերի կառուցման API-ներին (օրինակ՝ UnboundID SDK-ի Filter.createANDFilter(…))՝ ապահովելու համար, որ օգտատիրոջ մուտքագրված տվյալները դիտարկվեն որպես տվյալ, այլ ոչ թե շարահյուսություն:

դ. Նվազագույն արտոնության սկզբունքը (PoLP)

Կապել LDAP-ը նվազագույն մուտքի իրավունքներով: Նույնիսկ եթե ներարկում տեղի ունենա, այն սահմանափակում է հարձակվողի կողմից կատարվող գործողությունները: PoLP-ի ընդգծումը համակցված է զրոյական վստահություն և MFA՝ ազդեցությունը սահմանափակելու համար։

ե. Անվտանգ շրջանակներ / գրադարաններ

Օգտագործեք շրջանակներ, որոնք ավտոմատ կերպով խուսափում կամ մաքրում են մուտքային տվյալները և խոչընդոտում են հում հարցումների կառուցմանը։

զ. Կոդի վերլուծության գործիքներ

.NET-ում օգտագործեք CA3005 վերլուծությունը՝ LDAP հրամաններին հասնող անվստահելի HTTP մուտքային տվյալները հայտնաբերելու համար։ Ուղղեք խնդիրը՝ մաքրելով, փախուստի ենթարկելով կամ թույլատրելով ցուցակագրում ներառված մուտքային տվյալները։

գ. Փորձարկում (ստատիկ, դինամիկ, գրիչի փորձարկում)

Ինտեգրել և՛ Static AppSec-ը (SAST) և դինամիկ (ԱՍՏ) սկանավորում՝ LDAP ներարկման խոցելիությունը հայտնաբերելու համար՝ թե՛ հանգստի, թե՛ աշխատանքի ժամանակ։

ը. Գրանցման, մոնիթորինգի, ահազանգման

Հայտնաբերեք աննորմալ ֆիլտրի օրինաչափություններ, անհաջող փորձեր կամ անսպասելի հարցումների կառուցվածքներ: Սեմպերիսը խորհուրդ է տալիս վերահսկել Active Directory-ն՝ անկանոն LDAP հարցումների կամ մետատվյալների մանիպուլյացիաների հայտնաբերման համար:

Բառարանի ամփոփ աղյուսակ #

Ժամկետ իմաստ
LDAP ներարկում Կոդի ներարկման տեխնիկա, որն օգտագործում է LDAP ֆիլտրերում օգտատիրոջ չմաքրված մուտքագրումը։
Ի՞նչ է LDAP ներարկումը Անվստահելի մուտքային տվյալներով LDAP հարցումներ կառուցելու հետևանքով առաջացած խոցելիություն։
LDAP ներարկման հարձակում Իրական շահագործումը, որտեղ մուտքային տվյալները փոխում են LDAP հարցման տրամաբանությունը կամ մուտք են ստանում։
LDAP ներարկման խոցելիություն Կոդի մակարդակի թերությունը հնարավորություն է տալիս իրականացնել LDAP ներարկման հարձակումներ։

Ինչո՞ւ է սա կարևոր DevSecOps-ում։ #

համար DevSecOps թիմերLDAP ներարկման խոցելիության կանխարգելումը կենսական նշանակություն ունի նույնականացման հոսքերի և գրացուցակային մուտքի վերահսկողության անվտանգության համար: Շարունակական ինտեգրում pipelines-ը պետք է ներառի ստատիկ կոդի ստուգումներ՝ անապահով հարցումների կառուցման համար և դինամիկ փորձարկում՝ ֆիլտրերի մանիպուլյացիայի համար: Անվտանգության կառավարիչները պետք է պարտադրեն փախուստի գրադարանների օգտագործումը, պարամետրացված API-ի օգտագործումը և նվազագույն արտոնությունների և մուտքագրման վավերացման քաղաքականության պահպանումը:

DevSecOps-ի հզորացում Pipelines-ը Xygeni-ի հետ #

Հիմա, երբ դուք գիտեք, թե ինչ է LDAP ներարկումը, դուք գիտեք, որ ժամանակակից ծրագրերի պաշտպանությունը դրանցից պահանջում է ավելին, քան պարզապես կոդի մակարդակի լուծումներ: DevSecOps թիմերը պետք է ապահովեն անվտանգությունը ամբողջ… ծրագրային ապահովման մշակման կյանքի ցիկլը, կոդից մինչև կառուցվածք և տեղակայում։

Գործիքներ, ինչպիսիք են Քսիգենի հզորացնել թիմերին վաղ հայտնաբերել իրենց ներարկման ռիսկերը՝ ինտեգրելով ստատիկ վերլուծությունը, IaC սկանավորում և քաղաքականության անվտանգ կիրառում անմիջապես CI/CD աշխատանքային հոսքեր: Անվտանգ հարցումների կառուցման, կախվածության ռիսկերի կամ սխալ կարգավորումների անընդհատ մոնիթորինգով, Xygeni-ն օգնում է կանխել LDAP ներարկման հարձակումները, նախքան դրանք կհասնեն արտադրության:

Xygeni-ի նման հարթակների ներառումը համատեղում է անվտանգությունը զարգացման արագության հետ՝ ապահովելով իրական ժամանակի տեսանելիություն, ավտոմատացված կառավարում և նախագծային անվտանգության ինժեներիային համապատասխանեցված վերականգնման ուղեցույց։

Xygeni-ի արտադրանքի հավաքածուի ակնարկ

Սկսեք անվճար

Սկսեք անվճար:
Ոչ մի վարկային քարտ չի պահանջվում:

Սկսեք մեկ սեղմումով.

Այս տեղեկատվությունը կպահպանվի անվտանգ կերպով՝ համաձայն Ծառայությունների մատուցման պայմաններ և Գաղտնիության քաղաքականություն

Հավելվածի էկրանի նկար