Öryggisorðalisti Xygeni
Öryggisorðaskrá fyrir hugbúnaðarþróun og afhendingu

Hvað er LDAP innspýting?

Veistu hvað LDAP innspýting er? Það er kóðainnspýtingartækni sem miðar á forrit sem smíða innspýtingarfyrirspurnir með óhreinsuðum notendinputtum. LDAP (Lightweight Directory Access Protocol) er almennt notað til að leita í möppum, eins og að auðkenna notendur eða sækja gögn frá fyrirtækjum. Þegar árásarmenn leggja fram sérsmíðaðan inntak sem inniheldur LDAP-metastafi geta þeir breytt rökfræði möppuinnspurnar til að fá aðgang að eða breyta gögnum á óviðeigandi hátt. Í raun kemur LDAP innspýtingarvarnarleysi upp þegar síur eru smíðaðar á kraftmikinn hátt úr notendastýrðum gildum án hreinsunar eða staðfestingar á inntaki.

Hvernig þetta virkar: Mekaník LDAP innspýtingarárásar #

LDAP innspýtingarárás á sér stað þegar gögn sem notandi gefur upp eru felld inn í LDAP fyrirspurn á óöruggan hátt. Íhugaðu a login sía:

(&(cn=" + notandanafn + ")(notandalykilorð=" + lykilorð + "))

Ef árásaraðili sendir inn * eða endakóða í stað gilds notandanafns, þá fellur síunarrökfræðin saman í víðtækara mat eða alltaf-satt ástand, sem í raun kemst fram hjá auðkenningu. Þetta er nákvæmlega hvernig þessi innspýting virkar: innspýting LDAP-rökfræði til að grafa undan fyrirhugaðri hegðun.

Þannig stafar veikleiki LDAP innspýtingar af því að fyrirspurnir eru smíðaðar með ótraustri inntaki sem inniheldur sértákn, eins og sviga, gæsalappir og algildisstafi, sem endurmóta merkingarfræði fyrirspurnarinnar.

Þar að auki eiga þau sér stað þegar forritakóði afritar notendagögn á óöruggan hátt inn í LDAP-fyrirspurn og tekst ekki að hlutleysa lýtistafi, sem gerir árásarmönnum kleift að trufla eða stjórna fyrirspurnarrökfræði, fá aðgang að óheimilum gögnum eða breyta keyrsluflæði. 

Af hverju skiptir LDAP innspýtingarárás máli? #

LDAP-innspýtingarárás getur truflað auðkenningu, lekið viðkvæmum upplýsingum eða jafnvel breytt möppuskipan. Imperva bendir á að ógnaraðilar geta brotið auðkenningarferli, skoðað eða breytt notendanöfnum/lykilorðum, sett upp spilliforrit og aukið réttindi, sem leiðir til gagnaleka, skaða á orðspori og fjárhagslegs taps.

Veikleikar í LDAP innspýtingu geta smitast yfir í samtengdar þjónustur, sérstaklega í enterprise umhverfum sem nota LDAP fyrir eina innskráningu (SSO), heimildir eða samhæfingu notendaauðkennis og heimilda.

Merki um núverandi varnarleysi í LDAP innspýtingu #

Í netöryggi vísar stjórnarhættir til þess hvernig forysta, stefnumótun og helstu viðvörunarmerki:

  • Kóði sameinar inntak notenda beint í LDAP-síur.
  • Skortur á innsláttarstaðfestingu eða flótta.
  • Notkun sérstakra stafa eins og () * & | = í inntaki án takmarkana.
  • Óvæntar niðurstöður fyrirspurnar, til dæmis að auðkenning tekst óháð innskráningarupplýsingum eða að breiðir notendalistar skili sér með lágmarks inntaki.

Rangar fyrirspurnir frá notendaupptökum geta leyft óheimila gagnaöflun eða rökfræðilega framhjáhlaup.

Hvernig á að draga úr þeim? #

Að draga úr varnarleysi LDAP innspýtingar felur í sér:

a. Inntaksstaðfesting / Leyfislisti

Samþykkið aðeins þekkt örugg tákn eða mynstur. Hafnið eða hreinsið stýritákn eins og *, (, ), &, |, =. PortsWigger mælir með að loka fyrir inntak sem inniheldur LDAP-metatákn eða framfylgja ströngum bókstafa- og tölustöfumynstrum.

b. Flótti / Kóðun

Notið LDAP-sértækar eyðingaraðgerðir: Sérstök nafneyðing fyrir DN-samhengi og leitarsíueyðing fyrir forsendur. OWASP býður upp á ítarlega Svikamylla fyrir forvarnir með sérsniðnum leiðbeiningum

c. Færibreyttar fyrirspurnir / Örugg forritaskil

Forðist að smíða síur með strengjasamtengingu. Notið LDAP-bókasöfn sem styðja færibreytubindingu eða forritaskil fyrir síusmíði (t.d. Filter.createANDFilter(…) í UnboundID SDK) til að tryggja að notendaupptökur séu meðhöndlaðar sem gögn, ekki setningafræði.

d. Meginreglan um minnstu forréttindi (PoLP)

Bindið LDAP með lágmarks aðgangsréttindum. Jafnvel þótt innspýting eigi sér stað takmarkar það aðgerðir sem árásaraðili getur framkvæmt. Undirstrikið PoLP ásamt núlltraust og utanríkisráðuneytið til að takmarka áhrif.

e. Örugg rammaverk / bókasöfn

Notið ramma sem sjálfkrafa sleppa við eða hreinsa inntak og hindra að hráar fyrirspurnir séu smíðaðar.

f. Kóðagreiningartól

Í .NET skal nota CA3005 greiningu til að greina ótrausta HTTP inntak sem nær til LDAP skipana; lagfærið með því að hreinsa, sleppa eða leyfa inntaki.

g. Prófun (stöðugleiki, kraftmikil, pennaprófun)

Samþætta bæði Static AppSec (SAST) og Dynamic (DAST) skönnun til að greina varnarleysi í LDAP innspýtingu bæði í kyrrstöðu og keyrslutíma.

h. Skráningar, eftirlit, viðvaranir

Greina óeðlileg síumynstur, misheppnaðar tilraunir eða óvæntar fyrirspurnaruppbyggingar. Semperis mælir með því að fylgjast með Active Directory til að finna óreglulegar LDAP-fyrirspurnir eða breytingu á lýsigögnum.

Yfirlitstöflu orðalista #

Orð Merking
LDAP innspýting Kóðainnspýtingartækni sem nýtir sér óhreinsaða notendanafn í LDAP-síum.
Hvað er LDAP innspýting Veikleiki sem stafar af því að smíða LDAP-fyrirspurnir með óáreiðanlegum inntaki.
LDAP innspýtingarárás Raunveruleg misnotkun þar sem inntak breytir LDAP fyrirspurnarrökfræði eða veitir aðgang.
Öryggisleysi í LDAP innspýtingu Gallinn á kóðastigi gerir LDAP innspýtingarárásir kleift.

Af hverju skiptir þetta máli í DevSecOps? #

fyrir DevSecOps teymiAð koma í veg fyrir varnarleysi í LDAP-innspýtingu er mikilvægt til að tryggja auðkenningarflæði og aðgangsstýringu með skrám. Stöðug samþætting pipelines verða að innihalda kyrrstæðar kóðaathuganir fyrir óörugga fyrirspurnarsmíði og kraftmiklar prófanir fyrir síumeðhöndlun. Öryggisstjórar verða að framfylgja notkun á sleppandi bókasafnum, breytaðri API-notkun og fylgni við reglur um lágmarksréttindi og inntaksstaðfestingu.

Að styrkja DevSecOps Pipelinemeð Xygeni #

Nú þegar þú veist hvað LDAP-innspýting er, veistu að það að tryggja nútímaforrit gegn þeim krefst meira en bara lagfæringa á kóðastigi. DevSecOps teymi verða að framfylgja öryggi á öllu sviðinu. líftíma hugbúnaðarþróunar, frá kóða til smíði til dreifingar.

Verkfæri eins og Xygeni gera teymum kleift að greina innspýtingarhættu snemma með því að samþætta stöðugreiningu, IaC skönnun og örugg framfylgd stefnu beint inn í CI/CD Verkflæði. Með því að fylgjast stöðugt með óöruggri fyrirspurnarsmíði, áhættu á ósjálfstæði eða rangstillingum hjálpar Xygeni til við að koma í veg fyrir LDAP innspýtingarárásir áður en þær komast í framleiðslu.

Með því að fella inn palla eins og Xygeni er öryggi samræmt við þróunarhraða, veitt rauntíma yfirsýn, sjálfvirk stýring og leiðbeiningar um úrbætur sem eru sniðnar að hönnunaröryggi.

Yfirlit yfir Xygeni vörupakkann

Byrjaðu ókeypis

Byrjaðu ókeypis.
Ekkert kreditkort krafist.

Byrjaðu með einum smelli:

Þessum upplýsingum verður geymt á öruggan hátt samkvæmt Skilmálar þjónustu og Friðhelgisstefna

Skjámynd af forritinu