LDAP инъекциясы дегеніміз не екенін білесіз бе? Бұл зарарсыздандырылмаған пайдаланушы енгізуін пайдаланып инъекция сұрауларын құратын қолданбаларға бағытталған код инъекциясы әдісі. LDAP (Жеңіл каталогқа кіру протоколы) пайдаланушыларды аутентификациялау немесе ұйымдық деректерді алу сияқты каталогтарды іздеу үшін жиі қолданылады. Шабуылдаушылар LDAP метатаңбаларын қамтитын арнайы жасалған енгізуді ұсынған кезде, олар деректерге дұрыс емес кіру немесе өзгерту үшін каталог сұрауларының логикасын өзгерте алады. Шын мәнінде, LDAP инъекциясының осалдығы сүзгілер енгізуді зарарсыздандырусыз немесе валидациясыз пайдаланушы басқаратын мәндерден динамикалық түрде құрылған кезде пайда болады.
Бұл қалай жұмыс істейді: LDAP инъекциялық шабуылының механикасы #
LDAP инъекция шабуылы пайдаланушы берген деректер LDAP сұрауына қауіпсіз емес түрде енгізілген кезде орын алады. login сүзгі:
(&(cn=” + пайдаланушы аты + “)(пайдаланушы құпия сөзі=” + құпия сөз + “))Егер шабуылдаушы жарамды пайдаланушы атының орнына * немесе терминатор тізбектерін жіберсе, сүзгі логикасы кеңірек бағалауға немесе әрқашан шындық шартына айналады, бұл аутентификацияны тиімді түрде айналып өтеді. Бұл инъекция дәл осылай жұмыс істейді: мақсатты әрекетті бұзу үшін LDAP логикасын енгізу.
Сонымен, LDAP инъекциясының осалдығы сұрау семантикасын өзгертетін жақшалар, тырнақшалар және қойылмалы таңбалар сияқты арнайы таңбаларды қамтитын сенімсіз енгізу арқылы сұрауларды құрудан туындайды.
Сонымен қатар, олар қолданба коды пайдаланушы деректерін LDAP сұрауына қауіпсіз емес түрде көшіргенде және метатаңбаларды бейтараптандыра алмаған кезде пайда болады, бұл шабуылдаушыларға сұрау логикасын үзуге немесе басқаруға, рұқсатсыз деректерге қол жеткізуге немесе орындау ағынын өзгертуге мүмкіндік береді.
LDAP инъекциялық шабуылы неліктен маңызды? #
LDAP инъекциялық шабуылы аутентификацияны бұзуы, құпия ақпаратты жарып жіберуі немесе тіпті каталог құрылымын өзгертуі мүмкін. Imperva қауіп төндірушілер аутентификация процестеріне қауіп төндіруі, пайдаланушы аттарын/құпия сөздерді көруі немесе өзгертуі, зиянды бағдарламаларды орнатуы және артықшылықтарды арттыруы мүмкін екенін, бұл деректердің бұзылуына, беделге нұқсан келтіруге және қаржылық шығындарға әкелуі мүмкін екенін атап көрсетеді.
LDAP инъекциясының осалдықтары, әсіресе, өзара байланысты қызметтер арқылы пайда болуы мүмкін enterprise пайдаланушының жеке басын куәландыратын бірыңғай кіру (SSO), авторизациялау немесе үйлестіру үшін LDAP пайдаланатын орталар.
LDAP инъекциясының осалдығының белгілері #
Киберқауіпсіздікте басқару басшылықтың, саясаттың және негізгі қауіп-қатерлердің қалай жүзеге асырылатынын білдіреді:
- Код пайдаланушы енгізген деректерді тікелей LDAP сүзгілеріне біріктіреді.
- Енгізуді тексерудің немесе қашудың болмауы.
- Енгізуде () * және | = сияқты арнайы таңбаларды шектеусіз пайдалану.
- Күтпеген сұрау нәтижелері, мысалы, тіркелгі деректеріне қарамастан аутентификация сәтті болады немесе кең пайдаланушы тізімдері минималды енгізумен қайтарылады.
Пайдаланушы енгізген дұрыс емес сұраулар деректерді рұқсатсыз алуға немесе логиканы айналып өтуге мүмкіндік беруі мүмкін.
Оларды қалай жеңілдетуге болады?
LDAP инъекциясының осалдығын азайту мыналарды қамтиды:
а. Енгізуді тексеру / рұқсат тізімі
Тек белгілі қауіпсіз таңбаларды немесе үлгілерді қабылдаңыз. *, (, ), &, |, = сияқты басқару таңбаларын қабылдамаңыз немесе зарарсыздандырыңыз. PortsWigger LDAP метатаңбаларын қамтитын кірістерді бұғаттауды немесе қатаң әріптік-сандық үлгілерді қолдануды ұсынады.
b. Қашу / кодтау
LDAP-қа тән қашу функцияларын пайдаланыңыз: DN контексттері үшін ерекшеленген атаудан қашу және предикаттар үшін іздеу сүзгісінен қашу. OWASP егжей-тегжейлі ақпарат береді. Арнайы нұсқаулықпен алдын алу бойынша кеңестер парағы
c. Параметрленген сұраулар/Қауіпсіз API
Жолдарды біріктіру арқылы сүзгілерді құрудан аулақ болыңыз. Пайдаланушы енгізген ақпарат синтаксис емес, деректер ретінде қарастырылуын қамтамасыз ету үшін параметрлерді байланыстыруды немесе сүзгі құру API интерфейстерін қолдайтын LDAP кітапханаларын пайдаланыңыз (мысалы, UnboundID SDK-ның Filter.createANDFilter(…)).
г. Ең аз артықшылық принципі (PoLP)
LDAP-ты минималды қатынау құқықтарымен байланыстырыңыз. Инъекция орын алса да, ол шабуылдаушы орындай алатын әрекеттерді шектейді. PoLP-ті астын сызыңыз, онымен бірге сенімсіздік және әсерді шектеу үшін MFA.
e. Қауіпсіз фреймворктер/кітапханалар
Енгізілген деректерді автоматты түрде алып тастайтын немесе зарарсыздандыратын және шикі сұраныстарды құруға кедергі келтіретін фреймворктерді пайдаланыңыз.
f. Кодты талдау құралдары
.NET жүйесінде LDAP операторларына жететін сенімсіз HTTP кірісін анықтау үшін CA3005 талдауын пайдаланыңыз; кірісті зарарсыздандыру, қашу немесе тізімге енгізуге рұқсат беру арқылы түзетіңіз.
g. Тестілеу (статикалық, динамикалық, қаламмен тестілеу)
Статикалық AppSec екеуін де біріктіріңіз (SAST) және Динамикалық (ДАСТ) LDAP инъекциясының осалдығын тыныштықта да, жұмыс уақытында да анықтау үшін сканерлеу.
h. Журналдау, бақылау, ескерту
Аномальды сүзгі үлгілерін, сәтсіз әрекеттерді немесе күтпеген сұрау құрылымдарын анықтаңыз. Semperis тұрақты емес LDAP сұрауларын немесе метадеректерді манипуляциялауды анықтау үшін Active Directory қызметін бақылауды ұсынады.
Глоссарийдің қысқаша мазмұны кестесі #
| мерзім | мағынасы |
|---|---|
| LDAP инъекциясы | LDAP сүзгілерінде зарарсыздандырылмаған пайдаланушы енгізуін пайдаланатын код енгізу әдісі. |
| LDAP инъекциясы дегеніміз не | Сенімсіз енгізу арқылы LDAP сұрауларын құрудан туындайтын осалдық. |
| LDAP инъекциялық шабуылы | Кіріс LDAP сұрау логикасын өзгертетін немесе қол жеткізуді алатын нақты эксплуатация. |
| LDAP инъекциясының осалдығы | Код деңгейіндегі ақау LDAP инъекциялық шабуылдарын жүзеге асыруға мүмкіндік береді. |
Неліктен бұл DevSecOps-та маңызды? #
үшін DevSecOps командалары, LDAP инъекциясының осалдығын болдырмау аутентификация ағындарын және каталогқа негізделген кіруді басқаруды қамтамасыз ету үшін өте маңызды. Үздіксіз интеграция pipelines құрамында қауіпсіз емес сұраныс құрылымына арналған статикалық код тексерулері және сүзгіні манипуляциялауға арналған динамикалық тестілеу болуы керек. Қауіпсіздік менеджерлері қашып кету кітапханаларын пайдалануды, параметрленген API пайдалануды және ең аз артықшылық пен енгізуді тексеру саясатын сақтауды қамтамасыз етуі керек.
DevSecOps-ты күшейту PipelineXygeni-мен бірге #
Енді сіз LDAP инъекциясының не екенін білгеннен кейін, заманауи қолданбаларды оларға қарсы қорғау код деңгейіндегі түзетулерден көбірек нәрсені қажет ететінін білесіз. DevSecOps командалары қауіпсіздікті бүкіл әлемде қамтамасыз етуі керек. бағдарламалық жасақтаманың өмірлік циклі, кодтан құрастырудан бастап орналастыруға дейін.
Ұқсас құралдар Ксигени статикалық талдауды біріктіру арқылы топтарға инъекция қаупін ерте анықтауға мүмкіндік беру, IaC сканерлеу және саясаттың орындалуын тікелей қамтамасыз ету CI/CD жұмыс процестері. Қауіпсіз емес сұраныс құрылымын, тәуелділік тәуекелдерін немесе дұрыс емес конфигурацияларды үздіксіз бақылау арқылы Xygeni LDAP инъекциялық шабуылдарын өндіріске жеткенге дейін болдырмауға көмектеседі.
Xygeni сияқты платформаларды біріктіру қауіпсіздікті әзірлеу жылдамдығымен үйлестіреді, нақты уақыт режимінде көрінуді, автоматтандырылған басқару элементтерін және қауіпсіздік бойынша жобалау инженериясына бейімделген қалпына келтіру бойынша нұсқаулықты қамтамасыз етеді.

