សទ្ទានុក្រមសុវត្ថិភាព Xygeni
សទ្ទានុក្រមសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងចែកចាយកម្មវិធី

តើការចាក់ LDAP ជាអ្វី?

តើអ្នកដឹងទេថាការចាក់ LDAP ជាអ្វី? វាគឺជាបច្ចេកទេសចាក់កូដដែលកំណត់គោលដៅកម្មវិធីដែលបង្កើតសំណួរចាក់ដោយប្រើការបញ្ចូលរបស់អ្នកប្រើប្រាស់ដែលមិនបានសម្អាត។ LDAP (ពិធីការចូលប្រើថតឯកសារស្រាល) ត្រូវបានគេប្រើជាទូទៅសម្រាប់ការស្វែងរកថតឯកសារ ដូចជាការផ្ទៀងផ្ទាត់អ្នកប្រើប្រាស់ ឬការទាញយកទិន្នន័យអង្គការ។ នៅពេលដែលអ្នកវាយប្រហារផ្គត់ផ្គង់ការបញ្ចូលដែលបង្កើតឡើងជាពិសេសដែលមានតួអក្សរមេតា LDAP ពួកគេអាចកែប្រែតក្កវិជ្ជានៃសំណួរថតឯកសារដើម្បីចូលប្រើ ឬផ្លាស់ប្តូរទិន្នន័យមិនត្រឹមត្រូវ។ តាមពិតទៅ ភាពងាយរងគ្រោះនៃការចាក់ LDAP កើតឡើងនៅពេលដែលតម្រងត្រូវបានបង្កើតជាថាមវន្តពីតម្លៃដែលគ្រប់គ្រងដោយអ្នកប្រើប្រាស់ដោយគ្មានការសម្អាតការបញ្ចូល ឬការផ្ទៀងផ្ទាត់។

របៀបដែលវាដំណើរការ៖ យន្តការនៃការវាយប្រហារចាក់ LDAP #

ការវាយប្រហារចាក់ LDAP កើតឡើងនៅពេលដែលទិន្នន័យដែលផ្គត់ផ្គង់ដោយអ្នកប្រើប្រាស់ត្រូវបានដាក់បញ្ចូលដោយមិនមានសុវត្ថិភាពទៅក្នុងសំណួរ LDAP។ សូមពិចារណា login តម្រង:

(&(cn=” + ឈ្មោះអ្នកប្រើប្រាស់ + “)(ពាក្យសម្ងាត់អ្នកប្រើប្រាស់ =” + ពាក្យសម្ងាត់ + “))

ប្រសិនបើអ្នកវាយប្រហារដាក់ស្នើលំដាប់ * ឬ terminator ជំនួសឱ្យឈ្មោះអ្នកប្រើប្រាស់ដែលមានសុពលភាព តក្កវិជ្ជាតម្រងនឹងដួលរលំទៅជាការវាយតម្លៃទូលំទូលាយ ឬលក្ខខណ្ឌតែងតែពិត ដោយរំលងការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ។ នេះជារបៀបដែលការចាក់នេះដំណើរការ៖ ការចាក់តក្កវិជ្ជា LDAP ដើម្បីបំផ្លាញឥរិយាបថដែលបានគ្រោងទុក។

ដូច្នេះ ភាពងាយរងគ្រោះនៃការចាក់ LDAP កើតចេញពីការបង្កើតសំណួរតាមរយៈការបញ្ចូលដែលមិនគួរឱ្យទុកចិត្ត ដែលរួមបញ្ចូលតួអក្សរពិសេស ដូចជាវង់ក្រចក សញ្ញាសម្រង់ និងតួអក្សរជំនួស ដែលផ្លាស់ប្តូរអត្ថន័យនៃសំណួរ។

លើសពីនេះ ពួកវាកើតឡើងនៅពេលដែលកូដកម្មវិធីចម្លងទិន្នន័យអ្នកប្រើប្រាស់ដោយមិនមានសុវត្ថិភាពទៅក្នុងសំណួរ LDAP ហើយបរាជ័យក្នុងការបន្សាបតួអក្សរមេតា ដែលអនុញ្ញាតឱ្យអ្នកវាយប្រហាររំខាន ឬរៀបចំតក្កវិជ្ជាសំណួរ ចូលប្រើទិន្នន័យដែលគ្មានការអនុញ្ញាត ឬផ្លាស់ប្តូរលំហូរប្រតិបត្តិ។ 

ហេតុអ្វីបានជាការវាយប្រហារ LDAP Injection មានសារៈសំខាន់? #

ការវាយប្រហារដោយការចាក់ LDAP អាចរំខានដល់ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ លេចធ្លាយព័ត៌មានរសើប ឬថែមទាំងកែប្រែរចនាសម្ព័ន្ធថតឯកសារទៀតផង។ Imperva គូសបញ្ជាក់ថា ជនគំរាមកំហែងអាចធ្វើឱ្យខូចដំណើរការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ មើល ឬកែប្រែឈ្មោះអ្នកប្រើប្រាស់/ពាក្យសម្ងាត់ ដំឡើងមេរោគ និងបង្កើនសិទ្ធិ ដែលបណ្តាលឱ្យមានការរំលោភទិន្នន័យ ប៉ះពាល់ដល់កេរ្តិ៍ឈ្មោះ និងការខាតបង់ផ្នែកហិរញ្ញវត្ថុ។

ចំណុចខ្សោយនៃការចាក់ LDAP អាចហូរចូលតាមរយៈសេវាកម្មដែលភ្ជាប់គ្នា ជាពិសេសនៅក្នុង enterprise បរិស្ថានដែលប្រើ LDAP សម្រាប់ការចូលតែមួយដង (SSO) ការអនុញ្ញាត ឬការសម្របសម្រួលអត្តសញ្ញាណ និងការអនុញ្ញាតរបស់អ្នកប្រើប្រាស់។

សញ្ញានៃភាពងាយរងគ្រោះនៃការចាក់ LDAP ដែលមានស្រាប់ #

នៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិត អភិបាលកិច្ចសំដៅទៅលើរបៀបដែលភាពជាអ្នកដឹកនាំ គោលនយោបាយ និងសញ្ញាសម្គាល់សំខាន់ៗ៖

  • កូដ​ភ្ជាប់​ការ​បញ្ចូល​របស់​អ្នក​ប្រើប្រាស់​ដោយ​ផ្ទាល់​ទៅ​ក្នុង​តម្រង LDAP។
  • ខ្វះការផ្ទៀងផ្ទាត់ការបញ្ចូល ឬការគេចចេញ។
  • ការប្រើប្រាស់តួអក្សរពិសេសដូចជា () * & | = ក្នុងការបញ្ចូលដោយគ្មានការរឹតត្បិត។
  • ឧទាហរណ៍ លទ្ធផល​សំណួរ​ដែល​មិន​បាន​រំពឹង​ទុក ការ​ផ្ទៀងផ្ទាត់​ភាព​ជោគជ័យ​ដោយ​មិន​គិត​ពី​ព័ត៌មាន​សម្គាល់ ឬ​បញ្ជី​អ្នក​ប្រើប្រាស់​ទូលំទូលាយ​ត្រឡប់​មក​វិញ​ដោយ​មាន​ការ​បញ្ចូល​តិចតួច​បំផុត។

សំណួរដែលបង្កើតមិនត្រឹមត្រូវពីការបញ្ចូលរបស់អ្នកប្រើប្រាស់អាចអនុញ្ញាតឱ្យទាញយកទិន្នន័យដោយគ្មានការអនុញ្ញាត ឬការរំលងតក្កវិជ្ជា។

តើធ្វើដូចម្តេចដើម្បីកាត់បន្ថយពួកគេ?

ការ​កាត់​បន្ថយ​ភាព​ងាយ​រងគ្រោះ​នៃ​ការ​ចាក់ LDAP រួម​មាន៖

ក. ការផ្ទៀងផ្ទាត់ការបញ្ចូល / បញ្ជីអនុញ្ញាត

ទទួលយកតែតួអក្សរ ឬលំនាំដែលមានសុវត្ថិភាពដែលគេស្គាល់ប៉ុណ្ណោះ។ បដិសេធ ឬសម្អាតតួអក្សរត្រួតពិនិត្យដូចជា *, (, ), &, |, =។ PortsWigger ណែនាំឱ្យទប់ស្កាត់ការបញ្ចូលដែលមានតួអក្សរមេតា LDAP ឬអនុវត្តលំនាំអក្សរក្រម និងលេខយ៉ាងតឹងរ៉ឹង។

ខ. ការគេចចេញ / ការអ៊ិនកូដ

ប្រើមុខងារគេចចេញជាក់លាក់របស់ LDAP៖ ឈ្មោះសម្គាល់ដែលគេចចេញសម្រាប់បរិបទ DN និងតម្រងស្វែងរកគេចចេញសម្រាប់បុព្វបទ។ OWASP ផ្តល់នូវព័ត៌មានលម្អិត សន្លឹកបន្លំបង្ការជាមួយនឹងការណែនាំតាមតម្រូវការ

គ. សំណួរដែលមានប៉ារ៉ាម៉ែត្រ / API សុវត្ថិភាព

ជៀសវាងការបង្កើតតម្រងតាមរយៈការភ្ជាប់ខ្សែអក្សរ។ ប្រើបណ្ណាល័យ LDAP ដែលគាំទ្រ APIs ចងប៉ារ៉ាម៉ែត្រ ឬ APIs សាងសង់តម្រង (ឧទាហរណ៍ Filter.createANDFilter(…)) របស់ UnboundID SDK ដើម្បីធានាថាការបញ្ចូលរបស់អ្នកប្រើប្រាស់ត្រូវបានចាត់ទុកជាទិន្នន័យ មិនមែនវាក្យសម្ព័ន្ធទេ។

ឃ. គោលការណ៍នៃសិទ្ធិតិចតួចបំផុត (PoLP)

ភ្ជាប់ LDAP ដោយមានសិទ្ធិចូលប្រើតិចតួចបំផុត។ ទោះបីជាមានការចាក់បញ្ចូលក៏ដោយ វាកំណត់សកម្មភាពដែលអ្នកវាយប្រហារអាចអនុវត្តបាន។ គូសបញ្ជាក់ PoLP រួមផ្សំជាមួយ សូន្យទំនុកចិត្ត និង MFA ដើម្បីកំណត់ផលប៉ះពាល់។

ង. ក្របខ័ណ្ឌ/បណ្ណាល័យដែលមានសុវត្ថិភាព

ប្រើ​ក្របខ័ណ្ឌ​ដែល​គេច​ចេញ ឬ​សម្អាត​ធាតុ​ចូល​ដោយ​ស្វ័យប្រវត្តិ និង​រារាំង​ការ​បង្កើត​សំណួរ​ឆៅ។

ច. ឧបករណ៍វិភាគកូដ

នៅក្នុង .NET សូមប្រើការវិភាគ CA3005 ដើម្បីរកឃើញការបញ្ចូល HTTP ដែលមិនគួរឱ្យទុកចិត្តដែលឈានដល់សេចក្តីថ្លែងការណ៍ LDAP។ ជួសជុលដោយការសម្អាត ការគេចចេញ ឬអនុញ្ញាតឱ្យមានការបញ្ចូលក្នុងបញ្ជី។

ឆ. ការធ្វើតេស្ត (ឋិតិវន្ត ថាមវន្ត ការធ្វើតេស្តប៊ិច)

រួមបញ្ចូល Static AppSec ទាំងពីរ (SAST) និងថាមវន្ត (ស្ងួត) ការស្កេនដើម្បីចាប់ចំណុចខ្សោយនៃការចាក់ LDAP ទាំងនៅពេលសម្រាក និងពេលដំណើរការ។

ជ. ការកត់ត្រា ការត្រួតពិនិត្យ និងការជូនដំណឹង

រកឃើញលំនាំតម្រងមិនប្រក្រតី ការប៉ុនប៉ងបរាជ័យ ឬរចនាសម្ព័ន្ធសំណួរដែលមិននឹកស្មានដល់។ Semperis ណែនាំឱ្យត្រួតពិនិត្យ Active Directory សម្រាប់សំណួរ LDAP មិនទៀងទាត់ ឬការរៀបចំទិន្នន័យមេតា។

តារាងសង្ខេបសទ្ទានុក្រម #

រយៈពេលអត្ថន័យ
ការចាក់ LDAPបច្ចេកទេសចាក់កូដដែលកេងប្រវ័ញ្ចការបញ្ចូលរបស់អ្នកប្រើប្រាស់ដែលមិនបានសម្អាតនៅក្នុងតម្រង LDAP។
តើការចាក់ LDAP ជាអ្វី?ចំណុចខ្សោយដែលកើតចេញពីការបង្កើតសំណួរ LDAP ជាមួយនឹងការបញ្ចូលដែលមិនគួរឱ្យទុកចិត្ត។
ការវាយប្រហារចាក់ LDAPការកេងប្រវ័ញ្ចពិតប្រាកដដែលការបញ្ចូលផ្លាស់ប្តូរតក្កវិជ្ជាសំណួរ LDAP ឬទទួលបានសិទ្ធិចូលប្រើ។
ភាពងាយរងគ្រោះនៃការចាក់ LDAPចំណុចខ្សោយកម្រិតកូដអនុញ្ញាតឱ្យមានការវាយប្រហារចាក់ LDAP ។

ហេតុអ្វីបានជារឿងនេះសំខាន់នៅក្នុង DevSecOps? #

សម្រាប់ ក្រុម DevSecOpsការទប់ស្កាត់ភាពងាយរងគ្រោះនៃការចាក់ LDAP គឺមានសារៈសំខាន់ណាស់ក្នុងការធានាសុវត្ថិភាពលំហូរផ្ទៀងផ្ទាត់ និងការគ្រប់គ្រងការចូលប្រើដែលគាំទ្រដោយថតឯកសារ។ ការរួមបញ្ចូលជាបន្តបន្ទាប់ pipelines ត្រូវតែរួមបញ្ចូលការត្រួតពិនិត្យកូដឋិតិវន្តសម្រាប់ការសាងសង់សំណួរដែលមិនមានសុវត្ថិភាព និងការធ្វើតេស្តថាមវន្តសម្រាប់ការរៀបចំតម្រង។ អ្នកគ្រប់គ្រងសុវត្ថិភាពត្រូវតែអនុវត្តការប្រើប្រាស់បណ្ណាល័យគេចចេញ ការប្រើប្រាស់ API ដែលមានប៉ារ៉ាម៉ែត្រ និងការប្រកាន់ខ្ជាប់នូវគោលការណ៍សុពលភាពនៃការបញ្ចូល និងសិទ្ធិតិចតួចបំផុត។

ការពង្រឹង DevSecOps Pipelineជាមួយ Xygeni #

ឥឡូវនេះ អ្នកបានដឹងហើយថា ការចាក់ LDAP ជាអ្វី អ្នកដឹងហើយថា ការធានាសុវត្ថិភាពកម្មវិធីទំនើបៗប្រឆាំងនឹងពួកវា ទាមទារច្រើនជាងការជួសជុលកម្រិតកូដ។ ក្រុម DevSecOps ត្រូវតែអនុវត្តសុវត្ថិភាពនៅទូទាំង... អាយុកាលអភិវឌ្ឍន៍សូហ្វវែរ, ពីកូដរហូតដល់ការបង្កើតរហូតដល់ការដាក់ពង្រាយ។

ឧបករណ៍ដូចជា ស៊ីហ្គេនី ផ្តល់អំណាចដល់ក្រុមនានាក្នុងការរកឃើញហានិភ័យនៃការចាក់វ៉ាក់សាំងរបស់ពួកគេតាំងពីដំបូងដោយការរួមបញ្ចូលការវិភាគឋិតិវន្ត IaC ការស្កេន និងធានាការអនុវត្តគោលនយោបាយដោយផ្ទាល់ទៅក្នុង CI/CD លំហូរការងារ។ តាមរយៈការត្រួតពិនិត្យជាបន្តបន្ទាប់សម្រាប់ការបង្កើតសំណួរដែលមិនមានសុវត្ថិភាព ហានិភ័យនៃការពឹងផ្អែក ឬការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ Xygeni ជួយការពារការវាយប្រហារចាក់ LDAP មុនពេលពួកគេឈានដល់ការផលិត។

ការដាក់បញ្ចូលវេទិកាដូចជា Xygeni ធ្វើឱ្យសុវត្ថិភាពស្របតាមល្បឿននៃការអភិវឌ្ឍន៍ ដោយផ្តល់នូវភាពមើលឃើញជាក់ស្តែង ការគ្រប់គ្រងដោយស្វ័យប្រវត្តិ និងការណែនាំអំពីការដោះស្រាយដែលត្រូវបានរចនាឡើងសម្រាប់វិស្វកម្មសុវត្ថិភាពតាមការរចនា។

ទិដ្ឋភាពទូទៅនៃឈុតផលិតផល Xygeni

ចាប់ផ្តើមដោយឥតគិតថ្លៃ

ចាប់ផ្តើមដោយឥតគិតថ្លៃ។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ចាប់ផ្តើមដោយចុចតែម្តង៖

ព័ត៌មាននេះនឹងត្រូវបានរក្សាទុកដោយសុវត្ថិភាពស្របតាម ល័ក្ខខ័ណ្ឌនៃសេវាកម្ម និង គោលការណ៍ ​ឯកជនភាព

រូបថតអេក្រង់កម្មវិធី