„Xygeni“ saugumo žodynėlis
Programinės įrangos kūrimo ir teikimo saugumo žodynėlis

Kas yra LDAP injekcija?

Ar žinote, kas yra LDAP injekcija? Tai kodo injekcijos technika, skirta programoms, kurios kuria injekcijos užklausas naudodamos neapdorotą vartotojo įvestį. LDAP (Lightweight Directory Access Protocol) dažniausiai naudojamas katalogų paieškai, pvz., vartotojų autentifikavimui arba organizacijos duomenų gavimui. Kai užpuolikai pateikia specialiai sukurtą įvestį su LDAP metasimboliais, jie gali modifikuoti katalogų užklausų logiką, kad netinkamai pasiektų arba pakeistų duomenis. Iš esmės LDAP injekcijos pažeidžiamumas atsiranda, kai filtrai kuriami dinamiškai iš vartotojo kontroliuojamų reikšmių be įvesties apdorojimo ar patvirtinimo.

Kaip tai veikia: LDAP injekcijos atakos mechanika #

LDAP injekcijos ataka įvyksta, kai vartotojo pateikti duomenys nesaugiai įtraukiami į LDAP užklausą. Apsvarstykite a login filtras:

(&(cn=” + vartotojo vardas + “)(vartotojoSlaptažodis=” + slaptažodis + “))

Jei užpuolikas pateikia * arba terminatoriaus sekas vietoj galiojančio vartotojo vardo, filtro logika sugriūva į platesnį vertinimą arba visada teisingą sąlygą, faktiškai apeidama autentifikavimą. Būtent taip veikia ši injekcija: LDAP logikos įterpimas, siekiant sutrikdyti numatytą veikimą.

Taigi, LDAP injekcijos pažeidžiamumas kyla dėl užklausų kūrimo naudojant nepatikimą įvestį, kurioje yra specialiųjų simbolių, pvz., skliaustų, kabučių ir pakaitos simbolių, kurie keičia užklausos semantiką.

Be to, jos atsiranda, kai programos kodas nesaugiai kopijuoja vartotojo duomenis į LDAP užklausą ir neneutralizuoja metasimbolių, leisdamas užpuolikams nutraukti arba manipuliuoti užklausos logika, pasiekti neteisėtus duomenis arba pakeisti vykdymo eigą. 

Kodėl LDAP injekcijos ataka yra svarbi? #

LDAP injekcijos ataka gali sutrikdyti autentifikavimą, nutekinti neskelbtiną informaciją ar net pakeisti katalogų struktūrą. „Imperva“ pabrėžia, kad grėsmių kūrėjai gali pažeisti autentifikavimo procesus, peržiūrėti ar modifikuoti vartotojo vardus / slaptažodžius, įdiegti kenkėjiškas programas ir padidinti privilegijas, o tai gali sukelti duomenų nutekėjimą, pakenkti reputacijai ir patirti finansinių nuostolių.

LDAP injekcijos pažeidžiamumai gali būti kaskadiniai per tarpusavyje sujungtas paslaugas, ypač enterprise aplinkose, kurios naudoja LDAP vienkartiniam prisijungimui (SSO), autorizacijai arba vartotojo tapatybės ir leidimų koordinavimui.

Esamo LDAP injekcijos pažeidžiamumo požymiai #

Kibernetinio saugumo srityje valdymas reiškia, kaip vadovybė, politika ir pagrindiniai pavojaus signalai:

  • Kodas sujungia vartotojo įvestį tiesiai į LDAP filtrus.
  • Įvesties patvirtinimo stoka arba kodo kaita.
  • Specialiųjų simbolių, tokių kaip () * ir | =, naudojimas įvestyje be apribojimų.
  • Netikėti užklausos rezultatai, pavyzdžiui, sėkmingas autentifikavimas nepaisant kredencialų arba platūs vartotojų sąrašai pateikiami esant minimaliai įvesties informacijai.

Neteisingai sukonstruotos užklausos, gautos iš vartotojo įvesties, gali sudaryti sąlygas neteisėtai gauti duomenis arba apeiti logiką.

Kaip juos sušvelninti?

LDAP injekcijos pažeidžiamumo mažinimas apima:

a. Įvesties patvirtinimas / Leidžiamųjų sąrašas

Priimkite tik žinomus saugius simbolius arba šablonus. Atmeskite arba dezinfekuokite valdymo simbolius, tokius kaip *, (, ), &, |, =. „PortsWigger“ rekomenduoja blokuoti įvestis, kuriose yra LDAP metasimbolių, arba taikyti griežtus raidžių ir skaitmenų šablonus.

b. Išėjimas / kodavimas

Naudokite LDAP skirtas iškraipymų funkcijas: išskirtojo pavadinimo iškraipymą DN kontekstams ir paieškos filtro iškraipymą predikatams. OWASP teikia išsamią informaciją. Prevencijos atmintinė su individualiai pritaikytomis gairėmis

c. Parametrinės užklausos / saugios API

Venkite kurti filtrus jungiant eilutes. Naudokite LDAP bibliotekas, palaikančias parametrų susiejimą arba filtrų kūrimo API (pvz., „UnboundID SDK“ Filter.createANDFilter(…)), kad naudotojo įvestis būtų traktuojama kaip duomenys, o ne sintaksė.

d. Mažiausių privilegijų principas (PoLP)

Susieti LDAP su minimaliomis prieigos teisėmis. Net ir įvykus injekcijai, užpuoliko veiksmai yra apriboti. Pabrėžti PoLP kartu su nulinis pasitikėjimas ir URM, siekiant apriboti poveikį.

e. Saugios sistemos / bibliotekos

Naudokite sistemas, kurios automatiškai išskiria arba išvalo įvestis ir neskatina kurti neapdorotų užklausų.

f. Kodo analizės įrankiai

.NET sistemoje naudokite CA3005 analizę, kad aptiktumėte nepatikimą HTTP įvestį, pasiekiančią LDAP sakinius; ištaisykite šią problemą valydami, pakeisdami arba įtraukdami įvestį į leidžiamųjų sąrašą.

g. Testavimas (statinis, dinaminis, testavimas rašikliu)

Integruokite tiek statinį programų saugumą (SAST) ir dinaminis (PASKUTINĖ) nuskaitymas siekiant aptikti LDAP injekcijos pažeidžiamumą tiek ramybės, tiek vykdymo metu.

h. Registravimas, stebėjimas, įspėjimai

Aptikti anomalius filtrų šablonus, nepavykusius bandymus arba netikėtas užklausų struktūras. „Semperis“ rekomenduoja stebėti „Active Directory“, ar nėra netaisyklingų LDAP užklausų arba metaduomenų manipuliavimo.

Žodynėlio santraukos lentelė #

TerminasTai reiškia,
LDAP injekcijaKodo įterpimo technika, išnaudojanti neapdorotą vartotojo įvestį LDAP filtruose.
Kas yra LDAP injekcijaPažeidžiamumas, atsirandantis dėl LDAP užklausų kūrimo naudojant nepatikimą įvestį.
LDAP įterpimo atakaTikrasis išnaudojimas, kai įvestis pakeičia LDAP užklausos logiką arba gauna prieigą.
LDAP įterpimo pažeidžiamumasKodo lygio trūkumas įgalina LDAP injekcijos atakas.

Kodėl tai svarbu „DevSecOps“ srityje? #

Dėl „DevSecOps“ komandosLDAP įterpimo pažeidžiamumo prevencija yra gyvybiškai svarbi siekiant apsaugoti autentifikavimo srautus ir katalogų pagrįstą prieigos kontrolę. Nuolatinė integracija pipelineTuri būti įtraukti statiniai kodo patikrinimai, ar nėra nesaugios užklausų konstrukcijos, ir dinaminis filtrų manipuliavimo testavimas. Saugumo valdytojai turi užtikrinti, kad būtų naudojamos išėjimo bibliotekos, parametrizuota API ir laikomasi mažiausių privilegijų bei įvesties patvirtinimo politikos.

DevSecOps stiprinimas Pipelinesu Xygeni #

Dabar, kai žinote, kas yra LDAP injekcija, žinote, kad norint apsaugoti šiuolaikines programas nuo jos, reikia daugiau nei kodo lygio pataisymų. „DevSecOps“ komandos turi užtikrinti saugumą visame... programinės įrangos kūrimo gyvavimo ciklas, nuo kodo iki sukūrimo ir diegimo.

Įrankiai kaip Ksigeni įgalinti komandas anksti aptikti injekcijos riziką, integruojant statinę analizę, IaC nuskaitymas ir saugus politikos vykdymas tiesiogiai CI/CD darbo eigos. Nuolat stebėdama, ar nėra nesaugios užklausų konstrukcijos, priklausomybių rizikos ar netinkamos konfigūracijos, „Xygeni“ padeda užkirsti kelią LDAP injekcijos atakoms, kol jos nepasiekė gamybinės aplinkos.

Įdiegus tokias platformas kaip „Xygeni“, saugumas suderinamas su kūrimo greičiu, užtikrinant matomumą realiuoju laiku, automatizuotą kontrolę ir taisomąsias gaires, pritaikytas saugiam projektavimui.

„Xygeni“ produktų rinkinio apžvalga

Pradėti nemokamai

Pradėkite nemokamai.
Nebūtina kreditinės kortelės.

Pradėkite vienu paspaudimu:

Ši informacija bus saugiai saugoma pagal Paslaugų teikimo sąlygos bei Privatumo politika

Programos ekrano kopija