ເຈົ້າຮູ້ບໍ່ວ່າການສີດ LDAP ແມ່ນຫຍັງ? ມັນເປັນເຕັກນິກການສີດລະຫັດທີ່ແນໃສ່ແອັບພລິເຄຊັນທີ່ສ້າງຄຳຖາມການສີດໂດຍໃຊ້ການປ້ອນຂໍ້ມູນຂອງຜູ້ໃຊ້ທີ່ບໍ່ໄດ້ເຮັດຄວາມສະອາດ. LDAP (Lightweight Directory Access Protocol) ຖືກນໍາໃຊ້ທົ່ວໄປສໍາລັບການຄົ້ນຫາໄດເລກະທໍລີ, ເຊັ່ນ: ການກວດສອບຄວາມຖືກຕ້ອງຂອງຜູ້ໃຊ້ ຫຼື ການດຶງຂໍ້ມູນຂອງອົງກອນ. ເມື່ອຜູ້ໂຈມຕີສະໜອງການປ້ອນຂໍ້ມູນທີ່ສ້າງຂຶ້ນເປັນພິເສດທີ່ມີ metacharacters LDAP, ພວກເຂົາສາມາດດັດແປງເຫດຜົນຂອງການສອບຖາມໄດເລກະທໍລີເພື່ອເຂົ້າເຖິງ ຫຼື ປ່ຽນແປງຂໍ້ມູນທີ່ບໍ່ຖືກຕ້ອງ. ໃນຜົນກະທົບ, ຊ່ອງໂຫວ່ການສີດ LDAP ເກີດຂຶ້ນເມື່ອຕົວກອງຖືກສ້າງຂຶ້ນແບບໄດນາມິກຈາກຄ່າທີ່ຄວບຄຸມໂດຍຜູ້ໃຊ້ໂດຍບໍ່ມີການເຮັດຄວາມສະອາດ ຫຼື ການກວດສອບການປ້ອນຂໍ້ມູນ.
ວິທີການເຮັດວຽກ: ກົນໄກຂອງການໂຈມຕີແບບສີດ LDAP #
ການໂຈມຕີແບບສີດ LDAP ເກີດຂຶ້ນເມື່ອຂໍ້ມູນທີ່ຜູ້ໃຊ້ສະໜອງໃຫ້ຖືກລວມເຂົ້າກັບການສອບຖາມ LDAP ໂດຍບໍ່ປອດໄພ. ພິຈາລະນາ login ການກັ່ນຕອງ:
(&(cn=” + ຊື່ຜູ້ໃຊ້ + “)(ລະຫັດຜ່ານຜູ້ໃຊ້=” + ລະຫັດຜ່ານ + “))ຖ້າຜູ້ໂຈມຕີສົ່ງລຳດັບ * ຫຼື terminator ແທນຊື່ຜູ້ໃຊ້ທີ່ຖືກຕ້ອງ, ເຫດຜົນຂອງຕົວກອງຈະພັງທະລາຍລົງເປັນການປະເມີນທີ່ກວ້າງຂວາງ ຫຼື ເງື່ອນໄຂທີ່ເປັນຈິງສະເໝີ, ເຊິ່ງຈະຂ້າມການກວດສອບຄວາມຖືກຕ້ອງໄດ້ຢ່າງມີປະສິດທິພາບ. ນີ້ແມ່ນວິທີການສີດນີ້ເຮັດວຽກ: ສີດເຫດຜົນຂອງ LDAP ເພື່ອທຳລາຍພຶດຕິກຳທີ່ຕັ້ງໃຈໄວ້.
ດັ່ງນັ້ນ, ຊ່ອງໂຫວ່ການສີດ LDAP ແມ່ນເກີດຈາກການສ້າງຄຳຖາມຜ່ານການປ້ອນຂໍ້ມູນທີ່ບໍ່ໜ້າເຊື່ອຖື ເຊິ່ງປະກອບມີຕົວອັກສອນພິເສດ ເຊັ່ນ: ວົງເລັບ, ເຄື່ອງໝາຍວົງຢືມ ແລະ wildcard ທີ່ປ່ຽນແປງຄວາມໝາຍຂອງຄຳຖາມ.
ຍິ່ງໄປກວ່ານັ້ນ, ພວກມັນເກີດຂຶ້ນເມື່ອລະຫັດແອັບພລິເຄຊັນຄັດລອກຂໍ້ມູນຜູ້ໃຊ້ເຂົ້າໃນແບບສອບຖາມ LDAP ໂດຍບໍ່ປອດໄພ ແລະ ບໍ່ສາມາດລົບລ້າງ metacharacters ໄດ້, ເຮັດໃຫ້ຜູ້ໂຈມຕີສາມາດຂັດຂວາງ ຫຼື ຫຼອກລວງເຫດຜົນແບບສອບຖາມ, ເຂົ້າເຖິງຂໍ້ມູນທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ, ຫຼື ປ່ຽນແປງຂັ້ນຕອນການປະຕິບັດ.
ເປັນຫຍັງການໂຈມຕີແບບສີດ LDAP ຈຶ່ງມີຄວາມສຳຄັນ? #
ການໂຈມຕີແບບສີດ LDAP ສາມາດລົບກວນການກວດສອບຄວາມຖືກຕ້ອງ, ຮົ່ວໄຫຼຂໍ້ມູນທີ່ລະອຽດອ່ອນ, ຫຼືແມ່ນແຕ່ດັດແປງໂຄງສ້າງໄດເລກະທໍລີ. Imperva ເນັ້ນໜັກວ່າ ຜູ້ກະທຳຜິດສາມາດທຳລາຍຂະບວນການກວດສອບຄວາມຖືກຕ້ອງ, ເບິ່ງ ຫຼື ດັດແປງຊື່ຜູ້ໃຊ້/ລະຫັດຜ່ານ, ຕິດຕັ້ງມັລແວ, ແລະ ເພີ່ມສິດທິພິເສດ, ເຊິ່ງສົ່ງຜົນໃຫ້ເກີດການລະເມີດຂໍ້ມູນ, ຄວາມເສຍຫາຍຕໍ່ຊື່ສຽງ, ແລະ ການສູນເສຍທາງດ້ານການເງິນ.
ຊ່ອງໂຫວ່ການສີດ LDAP ອາດຈະເກີດຂຶ້ນຜ່ານການບໍລິການທີ່ເຊື່ອມຕໍ່ກັນ, ໂດຍສະເພາະໃນ enterprise ສະພາບແວດລ້ອມທີ່ໃຊ້ LDAP ສຳລັບການເຂົ້າສູ່ລະບົບຄັ້ງດຽວ (SSO), ການອະນຸຍາດ, ຫຼື ການປະສານງານຕົວຕົນ ແລະ ການອະນຸຍາດຂອງຜູ້ໃຊ້.
ສັນຍານຂອງຊ່ອງໂຫວ່ LDAP Injection ທີ່ມີຢູ່ແລ້ວ #
ໃນດ້ານຄວາມປອດໄພທາງໄຊເບີ, ການປົກຄອງໝາຍເຖິງວິທີການທີ່ຜູ້ນຳ, ນະໂຍບາຍ ແລະ ທຸງສີແດງທີ່ສຳຄັນ:
- ລະຫັດເຊື່ອມໂຍງການປ້ອນຂໍ້ມູນຂອງຜູ້ໃຊ້ໂດຍກົງເຂົ້າໃນຕົວກອງ LDAP.
- ຂາດການກວດສອບການປ້ອນຂໍ້ມູນ ຫຼື ການຫຼົບໜີ.
- ການໃຊ້ຕົວອັກສອນພິເສດເຊັ່ນ () * & | = ໃນການປ້ອນຂໍ້ມູນໂດຍບໍ່ມີຂໍ້ຈຳກັດ.
- ຕົວຢ່າງເຊັ່ນ ຜົນໄດ້ຮັບການສອບຖາມທີ່ບໍ່ຄາດຄິດ, ການພິສູດຢືນຢັນຕົວຕົນຈະສຳເລັດໂດຍບໍ່ຄຳນຶງເຖິງຂໍ້ມູນປະຈຳຕົວ, ຫຼື ລາຍຊື່ຜູ້ໃຊ້ທົ່ວໄປຈະສົ່ງຄືນດ້ວຍການປ້ອນຂໍ້ມູນໜ້ອຍທີ່ສຸດ.
ການສອບຖາມທີ່ສ້າງຂຶ້ນບໍ່ຖືກຕ້ອງຈາກການປ້ອນຂໍ້ມູນຂອງຜູ້ໃຊ້ອາດເຮັດໃຫ້ເກີດການດຶງຂໍ້ມູນທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ ຫຼື ການຂ້າມທາງເຫດຜົນໄດ້.
ວິທີການຫຼຸດຜ່ອນພວກມັນ? #
ການຫຼຸດຜ່ອນຄວາມສ່ຽງຂອງການສີດ LDAP ກ່ຽວຂ້ອງກັບ:
ກ. ການກວດສອບການປ້ອນຂໍ້ມູນ / ລາຍຊື່ອະນຸຍາດ
ຍອມຮັບສະເພາະຕົວອັກສອນ ຫຼື ຮູບແບບທີ່ປອດໄພທີ່ຮູ້ຈັກເທົ່ານັ້ນ. ປະຕິເສດ ຫຼື ລຶບລ້າງຕົວອັກສອນຄວບຄຸມເຊັ່ນ *, (, ), &, |, =. PortsWigger ແນະນຳໃຫ້ບລັອກອິນພຸດທີ່ມີຕົວອັກສອນເມຕາ LDAP ຫຼື ບັງຄັບໃຊ້ຮູບແບບຕົວອັກສອນ ແລະ ຕົວເລກທີ່ເຂັ້ມງວດ.
ຂ. ການຫຼົບໜີ / ການເຂົ້າລະຫັດ
ໃຊ້ຟັງຊັນການຫຼົບໜີສະເພາະ LDAP: ການຫຼົບໜີຊື່ທີ່ໂດດເດັ່ນສຳລັບບໍລິບົດ DN, ແລະການກັ່ນຕອງຄົ້ນຫາການຫຼົບໜີສຳລັບຄຳອະທິບາຍ. OWASP ໃຫ້ລາຍລະອຽດ ເອກະສານເຄັດລັບການປ້ອງກັນພ້ອມດ້ວຍຄຳແນະນຳທີ່ເໝາະສົມ
ຄ. ການສອບຖາມທີ່ມີພາລາມິເຕີ / API ທີ່ປອດໄພ
ຫຼີກລ່ຽງການສ້າງຕົວກອງຜ່ານການຕໍ່ສະຕຣິງ. ໃຊ້ຫ້ອງສະໝຸດ LDAP ທີ່ຮອງຮັບການຜູກມັດພາລາມິເຕີ ຫຼື API ການກໍ່ສ້າງຕົວກອງ (ເຊັ່ນ: Filter.createANDFilter(…)) ຂອງ UnboundID SDK ເພື່ອຮັບປະກັນວ່າຂໍ້ມູນຂອງຜູ້ໃຊ້ຖືກປະຕິບັດເປັນຂໍ້ມູນ, ບໍ່ແມ່ນ syntax.
ງ. ຫຼັກການສິດທິພິເສດໜ້ອຍທີ່ສຸດ (PoLP)
ຜູກມັດ LDAP ດ້ວຍສິດການເຂົ້າເຖິງໜ້ອຍທີ່ສຸດ. ເຖິງແມ່ນວ່າຈະມີການສີດເກີດຂຶ້ນ, ມັນກໍຈຳກັດການກະທຳທີ່ຜູ້ໂຈມຕີສາມາດເຮັດໄດ້. ຂີດເສັ້ນໃຕ້ PoLP ລວມກັບ ຄວາມໄວ້ວາງໃຈສູນ ແລະ MFA ເພື່ອຈຳກັດຜົນກະທົບ.
ອີ. ເຟຣມເວີກ/ຫ້ອງສະໝຸດທີ່ປອດໄພ
ໃຊ້ເຟຣມເວີກທີ່ຫຼີກລ່ຽງ ຫຼື ເຮັດຄວາມສະອາດອິນພຸດໂດຍອັດຕະໂນມັດ ແລະ ກີດຂວາງການສ້າງຄິວຣີດິບ.
f. ເຄື່ອງມືວິເຄາະລະຫັດ
ໃນ .NET, ໃຫ້ໃຊ້ການວິເຄາະ CA3005 ເພື່ອກວດຫາອິນພຸດ HTTP ທີ່ບໍ່ໜ້າເຊື່ອຖືທີ່ເຂົ້າເຖິງຄຳສັ່ງ LDAP; ແກ້ໄຂໂດຍການລຶບລ້າງ, ຫຼີກລ່ຽງ, ຫຼື ອະນຸຍາດໃຫ້ອິນພຸດສະແດງຢູ່ໃນລາຍຊື່.
ຊ. ການທົດສອບ (ຄົງທີ່, ໄດນາມິກ, ການທົດສອບດ້ວຍປາກກາ)
ປະສົມປະສານທັງ Static AppSec (SAST) ແລະໄດນາມິກ (ປຽກ) ການສະແກນເພື່ອກວດຫາຊ່ອງໂຫວ່ການສີດ LDAP ທັງໃນເວລາພັກຜ່ອນ ແລະ ໃນເວລາແລ່ນ.
h. ການບັນທຶກ, ການຕິດຕາມກວດກາ, ການແຈ້ງເຕືອນ
ກວດພົບຮູບແບບການກັ່ນຕອງທີ່ຜິດປົກກະຕິ, ຄວາມພະຍາຍາມທີ່ລົ້ມເຫຼວ, ຫຼືໂຄງສ້າງການສອບຖາມທີ່ບໍ່ຄາດຄິດ. Semperis ແນະນຳໃຫ້ຕິດຕາມ Active Directory ສຳລັບການສອບຖາມ LDAP ຫຼືການຫມູນໃຊ້ metadata ທີ່ບໍ່ສະໝໍ່າສະເໝີ.
ຕາຕະລາງສະຫຼຸບຄຳສັບ #
| ໄລຍະ | ຊຶ່ງຫມາຍຄວາມວ່າ |
|---|---|
| ການສີດ LDAP | ເຕັກນິກການສີດລະຫັດທີ່ໃຊ້ປະໂຫຍດຈາກການປ້ອນຂໍ້ມູນຂອງຜູ້ໃຊ້ທີ່ບໍ່ໄດ້ເຮັດຄວາມສະອາດໃນຕົວກອງ LDAP. |
| ການສີດ LDAP ແມ່ນຫຍັງ | ຊ່ອງໂຫວ່ທີ່ເກີດຈາກການສ້າງການສອບຖາມ LDAP ດ້ວຍການປ້ອນຂໍ້ມູນທີ່ບໍ່ໜ້າເຊື່ອຖື. |
| ການໂຈມຕີແບບສີດ LDAP | ການຂຸດຄົ້ນຕົວຈິງບ່ອນທີ່ການປ້ອນຂໍ້ມູນປ່ຽນແປງເຫດຜົນການສອບຖາມ LDAP ຫຼື ໄດ້ຮັບການເຂົ້າເຖິງ. |
| ຊ່ອງໂຫວ່ການສີດ LDAP | ຂໍ້ບົກຜ່ອງລະດັບລະຫັດເຮັດໃຫ້ສາມາດໂຈມຕີການສີດ LDAP ໄດ້. |
ເປັນຫຍັງສິ່ງນີ້ຈຶ່ງສຳຄັນໃນ DevSecOps? #
ສໍາລັບການ ທີມງານ DevSecOps, ການປ້ອງກັນຊ່ອງໂຫວ່ການສີດ LDAP ແມ່ນມີຄວາມສໍາຄັນຫຼາຍຕໍ່ການຮັກສາຄວາມປອດໄພຂອງກະແສການກວດສອບຄວາມຖືກຕ້ອງ ແລະ ການຄວບຄຸມການເຂົ້າເຖິງທີ່ຮອງຮັບໂດຍໄດເລກະທໍລີ. ການເຊື່ອມໂຍງຢ່າງຕໍ່ເນື່ອງ pipelineຕ້ອງປະກອບມີການກວດສອບລະຫັດຄົງທີ່ສຳລັບການສ້າງແບບສອບຖາມທີ່ບໍ່ປອດໄພ ແລະ ການທົດສອບແບບໄດນາມິກສຳລັບການຫມູນໃຊ້ຕົວກອງ. ຜູ້ຈັດການຄວາມປອດໄພຕ້ອງບັງຄັບໃຊ້ການນຳໃຊ້ຫ້ອງສະໝຸດທີ່ຫຼົບໜີ, ການນຳໃຊ້ API ທີ່ມີພາລາມິເຕີ, ແລະ ການຍຶດໝັ້ນກັບນະໂຍບາຍສິດທິພິເສດໜ້ອຍທີ່ສຸດ ແລະ ນະໂຍບາຍການກວດສອບການປ້ອນຂໍ້ມູນ.
ເສີມສ້າງ DevSecOps Pipelineກັບ Xygeni #
ບັດນີ້ທ່ານຮູ້ແລ້ວວ່າການສີດ LDAP ແມ່ນຫຍັງ, ທ່ານຮູ້ແລ້ວວ່າການຮັກສາຄວາມປອດໄພຂອງແອັບພລິເຄຊັນທີ່ທັນສະໄໝຕໍ່ກັບພວກມັນຕ້ອງການຫຼາຍກວ່າການແກ້ໄຂລະດັບລະຫັດ. ທີມງານ DevSecOps ຕ້ອງບັງຄັບໃຊ້ຄວາມປອດໄພໃນທົ່ວທຸກພາກສ່ວນ ຊີວິດການພັດທະນາ software, ຈາກລະຫັດຫາການສ້າງຈົນເຖິງການນຳໃຊ້.
ເຄື່ອງມືເຊັ່ນ ຊີເກນີ ສ້າງຄວາມເຂັ້ມແຂງໃຫ້ທີມງານໃນການກວດຫາຄວາມສ່ຽງຕໍ່ການສັກຂອງເຂົາເຈົ້າແຕ່ຫົວທີໂດຍການລວມເອົາການວິເຄາະສະຖິຕິ, IaC ການສະແກນ, ແລະຮັບປະກັນການບັງຄັບໃຊ້ນະໂຍບາຍໂດຍກົງ CI/CD ຂະບວນການເຮັດວຽກ. ໂດຍການຕິດຕາມກວດກາຢ່າງຕໍ່ເນື່ອງສຳລັບການສ້າງແບບສອບຖາມທີ່ບໍ່ປອດໄພ, ຄວາມສ່ຽງດ້ານການເພິ່ງພາອາໄສ, ຫຼືການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງ, Xygeni ຊ່ວຍປ້ອງກັນການໂຈມຕີແບບສີດ LDAP ກ່ອນທີ່ພວກມັນຈະຮອດການຜະລິດ.
ການລວມເອົາແພລດຟອມຕ່າງໆເຊັ່ນ Xygeni ເຮັດໃຫ້ຄວາມປອດໄພສອດຄ່ອງກັບຄວາມໄວໃນການພັດທະນາ, ໃຫ້ການເບິ່ງເຫັນໃນເວລາຈິງ, ການຄວບຄຸມອັດຕະໂນມັດ, ແລະ ຄໍາແນະນໍາການແກ້ໄຂທີ່ຖືກອອກແບບມາເພື່ອຄວາມປອດໄພໂດຍການອອກແບບ.
