តើអ្នកដឹងទេថាការចាក់ LDAP ជាអ្វី? វាគឺជាបច្ចេកទេសចាក់កូដដែលកំណត់គោលដៅកម្មវិធីដែលបង្កើតសំណួរចាក់ដោយប្រើការបញ្ចូលរបស់អ្នកប្រើប្រាស់ដែលមិនបានសម្អាត។ LDAP (ពិធីការចូលប្រើថតឯកសារស្រាល) ត្រូវបានគេប្រើជាទូទៅសម្រាប់ការស្វែងរកថតឯកសារ ដូចជាការផ្ទៀងផ្ទាត់អ្នកប្រើប្រាស់ ឬការទាញយកទិន្នន័យអង្គការ។ នៅពេលដែលអ្នកវាយប្រហារផ្គត់ផ្គង់ការបញ្ចូលដែលបង្កើតឡើងជាពិសេសដែលមានតួអក្សរមេតា LDAP ពួកគេអាចកែប្រែតក្កវិជ្ជានៃសំណួរថតឯកសារដើម្បីចូលប្រើ ឬផ្លាស់ប្តូរទិន្នន័យមិនត្រឹមត្រូវ។ តាមពិតទៅ ភាពងាយរងគ្រោះនៃការចាក់ LDAP កើតឡើងនៅពេលដែលតម្រងត្រូវបានបង្កើតជាថាមវន្តពីតម្លៃដែលគ្រប់គ្រងដោយអ្នកប្រើប្រាស់ដោយគ្មានការសម្អាតការបញ្ចូល ឬការផ្ទៀងផ្ទាត់។
របៀបដែលវាដំណើរការ៖ យន្តការនៃការវាយប្រហារចាក់ LDAP #
ការវាយប្រហារចាក់ LDAP កើតឡើងនៅពេលដែលទិន្នន័យដែលផ្គត់ផ្គង់ដោយអ្នកប្រើប្រាស់ត្រូវបានដាក់បញ្ចូលដោយមិនមានសុវត្ថិភាពទៅក្នុងសំណួរ LDAP។ សូមពិចារណា login តម្រង:
(&(cn=” + ឈ្មោះអ្នកប្រើប្រាស់ + “)(ពាក្យសម្ងាត់អ្នកប្រើប្រាស់ =” + ពាក្យសម្ងាត់ + “))ប្រសិនបើអ្នកវាយប្រហារដាក់ស្នើលំដាប់ * ឬ terminator ជំនួសឱ្យឈ្មោះអ្នកប្រើប្រាស់ដែលមានសុពលភាព តក្កវិជ្ជាតម្រងនឹងដួលរលំទៅជាការវាយតម្លៃទូលំទូលាយ ឬលក្ខខណ្ឌតែងតែពិត ដោយរំលងការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ។ នេះជារបៀបដែលការចាក់នេះដំណើរការ៖ ការចាក់តក្កវិជ្ជា LDAP ដើម្បីបំផ្លាញឥរិយាបថដែលបានគ្រោងទុក។
ដូច្នេះ ភាពងាយរងគ្រោះនៃការចាក់ LDAP កើតចេញពីការបង្កើតសំណួរតាមរយៈការបញ្ចូលដែលមិនគួរឱ្យទុកចិត្ត ដែលរួមបញ្ចូលតួអក្សរពិសេស ដូចជាវង់ក្រចក សញ្ញាសម្រង់ និងតួអក្សរជំនួស ដែលផ្លាស់ប្តូរអត្ថន័យនៃសំណួរ។
លើសពីនេះ ពួកវាកើតឡើងនៅពេលដែលកូដកម្មវិធីចម្លងទិន្នន័យអ្នកប្រើប្រាស់ដោយមិនមានសុវត្ថិភាពទៅក្នុងសំណួរ LDAP ហើយបរាជ័យក្នុងការបន្សាបតួអក្សរមេតា ដែលអនុញ្ញាតឱ្យអ្នកវាយប្រហាររំខាន ឬរៀបចំតក្កវិជ្ជាសំណួរ ចូលប្រើទិន្នន័យដែលគ្មានការអនុញ្ញាត ឬផ្លាស់ប្តូរលំហូរប្រតិបត្តិ។
ហេតុអ្វីបានជាការវាយប្រហារ LDAP Injection មានសារៈសំខាន់? #
ការវាយប្រហារដោយការចាក់ LDAP អាចរំខានដល់ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ លេចធ្លាយព័ត៌មានរសើប ឬថែមទាំងកែប្រែរចនាសម្ព័ន្ធថតឯកសារទៀតផង។ Imperva គូសបញ្ជាក់ថា ជនគំរាមកំហែងអាចធ្វើឱ្យខូចដំណើរការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវ មើល ឬកែប្រែឈ្មោះអ្នកប្រើប្រាស់/ពាក្យសម្ងាត់ ដំឡើងមេរោគ និងបង្កើនសិទ្ធិ ដែលបណ្តាលឱ្យមានការរំលោភទិន្នន័យ ប៉ះពាល់ដល់កេរ្តិ៍ឈ្មោះ និងការខាតបង់ផ្នែកហិរញ្ញវត្ថុ។
ចំណុចខ្សោយនៃការចាក់ LDAP អាចហូរចូលតាមរយៈសេវាកម្មដែលភ្ជាប់គ្នា ជាពិសេសនៅក្នុង enterprise បរិស្ថានដែលប្រើ LDAP សម្រាប់ការចូលតែមួយដង (SSO) ការអនុញ្ញាត ឬការសម្របសម្រួលអត្តសញ្ញាណ និងការអនុញ្ញាតរបស់អ្នកប្រើប្រាស់។
សញ្ញានៃភាពងាយរងគ្រោះនៃការចាក់ LDAP ដែលមានស្រាប់ #
នៅក្នុងសន្តិសុខតាមអ៊ីនធឺណិត អភិបាលកិច្ចសំដៅទៅលើរបៀបដែលភាពជាអ្នកដឹកនាំ គោលនយោបាយ និងសញ្ញាសម្គាល់សំខាន់ៗ៖
- កូដភ្ជាប់ការបញ្ចូលរបស់អ្នកប្រើប្រាស់ដោយផ្ទាល់ទៅក្នុងតម្រង LDAP។
- ខ្វះការផ្ទៀងផ្ទាត់ការបញ្ចូល ឬការគេចចេញ។
- ការប្រើប្រាស់តួអក្សរពិសេសដូចជា () * & | = ក្នុងការបញ្ចូលដោយគ្មានការរឹតត្បិត។
- ឧទាហរណ៍ លទ្ធផលសំណួរដែលមិនបានរំពឹងទុក ការផ្ទៀងផ្ទាត់ភាពជោគជ័យដោយមិនគិតពីព័ត៌មានសម្គាល់ ឬបញ្ជីអ្នកប្រើប្រាស់ទូលំទូលាយត្រឡប់មកវិញដោយមានការបញ្ចូលតិចតួចបំផុត។
សំណួរដែលបង្កើតមិនត្រឹមត្រូវពីការបញ្ចូលរបស់អ្នកប្រើប្រាស់អាចអនុញ្ញាតឱ្យទាញយកទិន្នន័យដោយគ្មានការអនុញ្ញាត ឬការរំលងតក្កវិជ្ជា។
តើធ្វើដូចម្តេចដើម្បីកាត់បន្ថយពួកគេ?
ការកាត់បន្ថយភាពងាយរងគ្រោះនៃការចាក់ LDAP រួមមាន៖
ក. ការផ្ទៀងផ្ទាត់ការបញ្ចូល / បញ្ជីអនុញ្ញាត
ទទួលយកតែតួអក្សរ ឬលំនាំដែលមានសុវត្ថិភាពដែលគេស្គាល់ប៉ុណ្ណោះ។ បដិសេធ ឬសម្អាតតួអក្សរត្រួតពិនិត្យដូចជា *, (, ), &, |, =។ PortsWigger ណែនាំឱ្យទប់ស្កាត់ការបញ្ចូលដែលមានតួអក្សរមេតា LDAP ឬអនុវត្តលំនាំអក្សរក្រម និងលេខយ៉ាងតឹងរ៉ឹង។
ខ. ការគេចចេញ / ការអ៊ិនកូដ
ប្រើមុខងារគេចចេញជាក់លាក់របស់ LDAP៖ ឈ្មោះសម្គាល់ដែលគេចចេញសម្រាប់បរិបទ DN និងតម្រងស្វែងរកគេចចេញសម្រាប់បុព្វបទ។ OWASP ផ្តល់នូវព័ត៌មានលម្អិត សន្លឹកបន្លំបង្ការជាមួយនឹងការណែនាំតាមតម្រូវការ
គ. សំណួរដែលមានប៉ារ៉ាម៉ែត្រ / API សុវត្ថិភាព
ជៀសវាងការបង្កើតតម្រងតាមរយៈការភ្ជាប់ខ្សែអក្សរ។ ប្រើបណ្ណាល័យ LDAP ដែលគាំទ្រ APIs ចងប៉ារ៉ាម៉ែត្រ ឬ APIs សាងសង់តម្រង (ឧទាហរណ៍ Filter.createANDFilter(…)) របស់ UnboundID SDK ដើម្បីធានាថាការបញ្ចូលរបស់អ្នកប្រើប្រាស់ត្រូវបានចាត់ទុកជាទិន្នន័យ មិនមែនវាក្យសម្ព័ន្ធទេ។
ឃ. គោលការណ៍នៃសិទ្ធិតិចតួចបំផុត (PoLP)
ភ្ជាប់ LDAP ដោយមានសិទ្ធិចូលប្រើតិចតួចបំផុត។ ទោះបីជាមានការចាក់បញ្ចូលក៏ដោយ វាកំណត់សកម្មភាពដែលអ្នកវាយប្រហារអាចអនុវត្តបាន។ គូសបញ្ជាក់ PoLP រួមផ្សំជាមួយ សូន្យទំនុកចិត្ត និង MFA ដើម្បីកំណត់ផលប៉ះពាល់។
ង. ក្របខ័ណ្ឌ/បណ្ណាល័យដែលមានសុវត្ថិភាព
ប្រើក្របខ័ណ្ឌដែលគេចចេញ ឬសម្អាតធាតុចូលដោយស្វ័យប្រវត្តិ និងរារាំងការបង្កើតសំណួរឆៅ។
ច. ឧបករណ៍វិភាគកូដ
នៅក្នុង .NET សូមប្រើការវិភាគ CA3005 ដើម្បីរកឃើញការបញ្ចូល HTTP ដែលមិនគួរឱ្យទុកចិត្តដែលឈានដល់សេចក្តីថ្លែងការណ៍ LDAP។ ជួសជុលដោយការសម្អាត ការគេចចេញ ឬអនុញ្ញាតឱ្យមានការបញ្ចូលក្នុងបញ្ជី។
ឆ. ការធ្វើតេស្ត (ឋិតិវន្ត ថាមវន្ត ការធ្វើតេស្តប៊ិច)
រួមបញ្ចូល Static AppSec ទាំងពីរ (SAST) និងថាមវន្ត (ស្ងួត) ការស្កេនដើម្បីចាប់ចំណុចខ្សោយនៃការចាក់ LDAP ទាំងនៅពេលសម្រាក និងពេលដំណើរការ។
ជ. ការកត់ត្រា ការត្រួតពិនិត្យ និងការជូនដំណឹង
រកឃើញលំនាំតម្រងមិនប្រក្រតី ការប៉ុនប៉ងបរាជ័យ ឬរចនាសម្ព័ន្ធសំណួរដែលមិននឹកស្មានដល់។ Semperis ណែនាំឱ្យត្រួតពិនិត្យ Active Directory សម្រាប់សំណួរ LDAP មិនទៀងទាត់ ឬការរៀបចំទិន្នន័យមេតា។
តារាងសង្ខេបសទ្ទានុក្រម #
| រយៈពេល | អត្ថន័យ |
|---|---|
| ការចាក់ LDAP | បច្ចេកទេសចាក់កូដដែលកេងប្រវ័ញ្ចការបញ្ចូលរបស់អ្នកប្រើប្រាស់ដែលមិនបានសម្អាតនៅក្នុងតម្រង LDAP។ |
| តើការចាក់ LDAP ជាអ្វី? | ចំណុចខ្សោយដែលកើតចេញពីការបង្កើតសំណួរ LDAP ជាមួយនឹងការបញ្ចូលដែលមិនគួរឱ្យទុកចិត្ត។ |
| ការវាយប្រហារចាក់ LDAP | ការកេងប្រវ័ញ្ចពិតប្រាកដដែលការបញ្ចូលផ្លាស់ប្តូរតក្កវិជ្ជាសំណួរ LDAP ឬទទួលបានសិទ្ធិចូលប្រើ។ |
| ភាពងាយរងគ្រោះនៃការចាក់ LDAP | ចំណុចខ្សោយកម្រិតកូដអនុញ្ញាតឱ្យមានការវាយប្រហារចាក់ LDAP ។ |
ហេតុអ្វីបានជារឿងនេះសំខាន់នៅក្នុង DevSecOps? #
សម្រាប់ ក្រុម DevSecOpsការទប់ស្កាត់ភាពងាយរងគ្រោះនៃការចាក់ LDAP គឺមានសារៈសំខាន់ណាស់ក្នុងការធានាសុវត្ថិភាពលំហូរផ្ទៀងផ្ទាត់ និងការគ្រប់គ្រងការចូលប្រើដែលគាំទ្រដោយថតឯកសារ។ ការរួមបញ្ចូលជាបន្តបន្ទាប់ pipelines ត្រូវតែរួមបញ្ចូលការត្រួតពិនិត្យកូដឋិតិវន្តសម្រាប់ការសាងសង់សំណួរដែលមិនមានសុវត្ថិភាព និងការធ្វើតេស្តថាមវន្តសម្រាប់ការរៀបចំតម្រង។ អ្នកគ្រប់គ្រងសុវត្ថិភាពត្រូវតែអនុវត្តការប្រើប្រាស់បណ្ណាល័យគេចចេញ ការប្រើប្រាស់ API ដែលមានប៉ារ៉ាម៉ែត្រ និងការប្រកាន់ខ្ជាប់នូវគោលការណ៍សុពលភាពនៃការបញ្ចូល និងសិទ្ធិតិចតួចបំផុត។
ការពង្រឹង DevSecOps Pipelineជាមួយ Xygeni #
ឥឡូវនេះ អ្នកបានដឹងហើយថា ការចាក់ LDAP ជាអ្វី អ្នកដឹងហើយថា ការធានាសុវត្ថិភាពកម្មវិធីទំនើបៗប្រឆាំងនឹងពួកវា ទាមទារច្រើនជាងការជួសជុលកម្រិតកូដ។ ក្រុម DevSecOps ត្រូវតែអនុវត្តសុវត្ថិភាពនៅទូទាំង... អាយុកាលអភិវឌ្ឍន៍សូហ្វវែរ, ពីកូដរហូតដល់ការបង្កើតរហូតដល់ការដាក់ពង្រាយ។
ឧបករណ៍ដូចជា ស៊ីហ្គេនី ផ្តល់អំណាចដល់ក្រុមនានាក្នុងការរកឃើញហានិភ័យនៃការចាក់វ៉ាក់សាំងរបស់ពួកគេតាំងពីដំបូងដោយការរួមបញ្ចូលការវិភាគឋិតិវន្ត IaC ការស្កេន និងធានាការអនុវត្តគោលនយោបាយដោយផ្ទាល់ទៅក្នុង CI/CD លំហូរការងារ។ តាមរយៈការត្រួតពិនិត្យជាបន្តបន្ទាប់សម្រាប់ការបង្កើតសំណួរដែលមិនមានសុវត្ថិភាព ហានិភ័យនៃការពឹងផ្អែក ឬការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ Xygeni ជួយការពារការវាយប្រហារចាក់ LDAP មុនពេលពួកគេឈានដល់ការផលិត។
ការដាក់បញ្ចូលវេទិកាដូចជា Xygeni ធ្វើឱ្យសុវត្ថិភាពស្របតាមល្បឿននៃការអភិវឌ្ឍន៍ ដោយផ្តល់នូវភាពមើលឃើញជាក់ស្តែង ការគ្រប់គ្រងដោយស្វ័យប្រវត្តិ និងការណែនាំអំពីការដោះស្រាយដែលត្រូវបានរចនាឡើងសម្រាប់វិស្វកម្មសុវត្ថិភាពតាមការរចនា។

