LDAP ഇഞ്ചക്ഷൻ എന്താണെന്ന് നിങ്ങൾക്കറിയാമോ? അണുവിമുക്തമാക്കാത്ത ഉപയോക്തൃ ഇൻപുട്ട് ഉപയോഗിച്ച് ഇഞ്ചക്ഷൻ അന്വേഷണങ്ങൾ നിർമ്മിക്കുന്ന ആപ്ലിക്കേഷനുകളെ ലക്ഷ്യം വച്ചുള്ള ഒരു കോഡ് ഇഞ്ചക്ഷൻ സാങ്കേതികതയാണിത്. ഉപയോക്താക്കളെ പ്രാമാണീകരിക്കുന്നതോ ഓർഗനൈസേഷണൽ ഡാറ്റ വീണ്ടെടുക്കുന്നതോ പോലുള്ള ഡയറക്ടറി ലുക്കപ്പുകൾക്കായി LDAP (ലൈറ്റ്വെയ്റ്റ് ഡയറക്ടറി ആക്സസ് പ്രോട്ടോക്കോൾ) സാധാരണയായി ഉപയോഗിക്കുന്നു. LDAP മെറ്റാക്യാരക്ടറുകൾ അടങ്ങിയ പ്രത്യേകം തയ്യാറാക്കിയ ഇൻപുട്ട് ആക്രമണകാരികൾ നൽകുമ്പോൾ, ഡാറ്റ തെറ്റായി ആക്സസ് ചെയ്യുന്നതിനോ മാറ്റുന്നതിനോ അവർക്ക് ഡയറക്ടറി അന്വേഷണങ്ങളുടെ ലോജിക് പരിഷ്കരിക്കാൻ കഴിയും. ഫലത്തിൽ, ഇൻപുട്ട് സാനിറ്റൈസേഷനോ മൂല്യനിർണ്ണയമോ ഇല്ലാതെ ഉപയോക്തൃ നിയന്ത്രിത മൂല്യങ്ങളിൽ നിന്ന് ഫിൽട്ടറുകൾ ഡൈനാമിക് ആയി നിർമ്മിക്കുമ്പോൾ ഒരു LDAP ഇഞ്ചക്ഷൻ ദുർബലത ഉണ്ടാകുന്നു.
ഇത് എങ്ങനെ പ്രവർത്തിക്കുന്നു: ഒരു LDAP ഇഞ്ചക്ഷൻ ആക്രമണത്തിന്റെ മെക്കാനിക്സ് #
ഉപയോക്താവ് നൽകുന്ന ഡാറ്റ ഒരു LDAP അന്വേഷണത്തിൽ സുരക്ഷിതമല്ലാത്ത രീതിയിൽ ഉൾപ്പെടുത്തുമ്പോഴാണ് LDAP ഇഞ്ചക്ഷൻ ആക്രമണം സംഭവിക്കുന്നത്. പരിഗണിക്കുക: login ഫിൽറ്റർ:
(&(cn=” + ഉപയോക്തൃനാമം + “)(ഉപയോക്തൃ പാസ്വേഡ്=” + പാസ്വേഡ് + “))ഒരു ആക്രമണകാരി സാധുവായ ഉപയോക്തൃനാമത്തിന് പകരം * അല്ലെങ്കിൽ ടെർമിനേറ്റർ സീക്വൻസുകൾ സമർപ്പിക്കുകയാണെങ്കിൽ, ഫിൽട്ടർ ലോജിക് ഒരു വിശാലമായ മൂല്യനിർണ്ണയത്തിലേക്കോ എല്ലായ്പ്പോഴും-സത്യാവസ്ഥയിലേക്കോ ചുരുങ്ങുന്നു, ഫലപ്രദമായി പ്രാമാണീകരണം മറികടക്കുന്നു. ഈ കുത്തിവയ്പ്പ് പ്രവർത്തിക്കുന്നത് ഇങ്ങനെയാണ്: ഉദ്ദേശിച്ച പെരുമാറ്റം അട്ടിമറിക്കാൻ LDAP ലോജിക് കുത്തിവയ്ക്കുന്നു.
അതിനാൽ, LDAP ഇൻജക്ഷൻ ദുർബലത ഉണ്ടാകുന്നത്, പരാൻതീസിസുകൾ, ഉദ്ധരണികൾ, വൈൽഡ്കാർഡുകൾ എന്നിവ പോലുള്ള പ്രത്യേക പ്രതീകങ്ങൾ ഉൾപ്പെടുന്ന വിശ്വസനീയമല്ലാത്ത ഇൻപുട്ട് വഴി ക്വറികൾ നിർമ്മിക്കുന്നതിലൂടെയാണ്, അത് ക്വറി സെമാന്റിക്സിനെ പുനർനിർമ്മിക്കുന്നു.
മാത്രമല്ല, ആപ്ലിക്കേഷൻ കോഡ് ഉപയോക്തൃ ഡാറ്റ സുരക്ഷിതമല്ലാത്ത രീതിയിൽ ഒരു LDAP അന്വേഷണത്തിലേക്ക് പകർത്തുകയും മെറ്റാക്യാരക്ടറുകളെ നിർവീര്യമാക്കുന്നതിൽ പരാജയപ്പെടുകയും, ആക്രമണകാരികൾക്ക് അന്വേഷണ ലോജിക്കിനെ തടസ്സപ്പെടുത്താനോ കൈകാര്യം ചെയ്യാനോ, അനധികൃത ഡാറ്റ ആക്സസ് ചെയ്യാനോ, എക്സിക്യൂഷൻ ഫ്ലോ മാറ്റാനോ അനുവദിക്കുകയും ചെയ്യുമ്പോൾ അവ സംഭവിക്കുന്നു.
ഒരു LDAP കുത്തിവയ്പ്പ് ആക്രമണം പ്രധാനമായിരിക്കുന്നത് എന്തുകൊണ്ട്? #
ഒരു LDAP ഇഞ്ചക്ഷൻ ആക്രമണം ആധികാരികതയെ തടസ്സപ്പെടുത്തുകയോ, സെൻസിറ്റീവ് വിവരങ്ങൾ ചോർത്തുകയോ, അല്ലെങ്കിൽ ഡയറക്ടറി ഘടനയിൽ പോലും മാറ്റം വരുത്തുകയോ ചെയ്തേക്കാം. ഭീഷണി നേരിടുന്നവർക്ക് ആധികാരികത പ്രക്രിയകളിൽ വിട്ടുവീഴ്ച ചെയ്യാനും, ഉപയോക്തൃനാമങ്ങൾ/പാസ്വേഡുകൾ കാണാനോ പരിഷ്ക്കരിക്കാനോ, മാൽവെയർ ഇൻസ്റ്റാൾ ചെയ്യാനും, പ്രത്യേകാവകാശങ്ങൾ വർദ്ധിപ്പിക്കാനും കഴിയുമെന്ന് ഇംപെർവ എടുത്തുകാണിക്കുന്നു, ഇത് ഡാറ്റാ ലംഘനങ്ങൾക്കും, പ്രശസ്തിക്ക് ഹാനികരമാകുന്നതിനും, സാമ്പത്തിക നഷ്ടങ്ങൾക്കും കാരണമാകും.
പരസ്പരം ബന്ധിപ്പിച്ച സേവനങ്ങളിലൂടെ LDAP കുത്തിവയ്പ്പ് ദുർബലതകൾ ഉണ്ടാകാം, പ്രത്യേകിച്ച് enterprise സിംഗിൾ-സൈൻ-ഓൺ (SSO), അംഗീകാരം അല്ലെങ്കിൽ ഉപയോക്തൃ ഐഡന്റിറ്റിയുടെയും അനുമതികളുടെയും ഏകോപനം എന്നിവയ്ക്കായി LDAP ഉപയോഗിക്കുന്ന പരിതസ്ഥിതികൾ.
നിലവിലുള്ള LDAP കുത്തിവയ്പ്പ് ദുർബലതയുടെ ലക്ഷണങ്ങൾ #
സൈബർ സുരക്ഷയിൽ, ഭരണം എന്നത് നേതൃത്വം, നയങ്ങൾ, പ്രധാന സൂചനകൾ എന്നിവയെ സൂചിപ്പിക്കുന്നു:
- കോഡ് ഉപയോക്തൃ ഇൻപുട്ടിനെ നേരിട്ട് LDAP ഫിൽട്ടറുകളിലേക്ക് സംയോജിപ്പിക്കുന്നു.
- ഇൻപുട്ട് വാലിഡേഷന്റെ അഭാവം അല്ലെങ്കിൽ രക്ഷപ്പെടൽ.
- നിയന്ത്രണമില്ലാതെ ഇൻപുട്ടിൽ () * & | = പോലുള്ള പ്രത്യേക പ്രതീകങ്ങളുടെ ഉപയോഗം.
- ഉദാഹരണത്തിന്, അപ്രതീക്ഷിത അന്വേഷണ ഫലങ്ങൾ, ക്രെഡൻഷ്യലുകൾ പരിഗണിക്കാതെ തന്നെ പ്രാമാണീകരണം വിജയിക്കും, അല്ലെങ്കിൽ വിശാലമായ ഉപയോക്തൃ ലിസ്റ്റുകൾ കുറഞ്ഞ ഇൻപുട്ടിൽ തിരികെ നൽകും.
ഉപയോക്തൃ ഇൻപുട്ടിൽ നിന്നുള്ള തെറ്റായി നിർമ്മിച്ച ചോദ്യങ്ങൾ അനധികൃത ഡാറ്റ വീണ്ടെടുക്കൽ അല്ലെങ്കിൽ ലോജിക് ബൈപാസ് അനുവദിച്ചേക്കാം.
അവയെ എങ്ങനെ ലഘൂകരിക്കാം? #
LDAP കുത്തിവയ്പ്പ് ദുർബലത ലഘൂകരിക്കുന്നതിൽ ഇവ ഉൾപ്പെടുന്നു:
a. ഇൻപുട്ട് വാലിഡേഷൻ / അനുവാദ പട്ടിക
അറിയപ്പെടുന്ന സുരക്ഷിത പ്രതീകങ്ങളോ പാറ്റേണുകളോ മാത്രം സ്വീകരിക്കുക. *, (, ), &, |, = പോലുള്ള നിയന്ത്രണ പ്രതീകങ്ങൾ നിരസിക്കുകയോ അണുവിമുക്തമാക്കുകയോ ചെയ്യുക. LDAP മെറ്റാക്യാരക്ടറുകൾ അടങ്ങിയ ഇൻപുട്ടുകൾ തടയാനോ കർശനമായ ആൽഫാന്യൂമെറിക് പാറ്റേണുകൾ നടപ്പിലാക്കാനോ PortsWigger ശുപാർശ ചെയ്യുന്നു.
ബി. എസ്കേപ്പിംഗ് / എൻകോഡിംഗ്
LDAP-നിർദ്ദിഷ്ട എസ്കേപ്പിംഗ് ഫംഗ്ഷനുകൾ ഉപയോഗിക്കുക: DN കോൺടെക്സ്റ്റുകൾക്കായി ഡിസ്റ്റിംഗ്വിഷ്ഡ് നെയിം എസ്കേപ്പിംഗ്, പ്രെഡിക്കേറ്റുകൾക്കായി സെർച്ച് ഫിൽട്ടർ എസ്കേപ്പിംഗ്. OWASP വിശദമായ ഒരു വിവരണം നൽകുന്നു. അനുയോജ്യമായ മാർഗ്ഗനിർദ്ദേശങ്ങളോടുകൂടിയ പ്രിവൻഷൻ ചീറ്റ് ഷീറ്റ്
സി. പാരാമീറ്ററൈസ്ഡ് ക്വറികൾ / സുരക്ഷിത API-കൾ
സ്ട്രിംഗ് കോൺകറ്റനേഷൻ വഴി ഫിൽട്ടറുകൾ നിർമ്മിക്കുന്നത് ഒഴിവാക്കുക. ഉപയോക്തൃ ഇൻപുട്ട് വാക്യഘടനയായിട്ടല്ല, ഡാറ്റയായി കണക്കാക്കുന്നുവെന്ന് ഉറപ്പാക്കാൻ പാരാമീറ്റർ ബൈൻഡിംഗിനെ പിന്തുണയ്ക്കുന്ന LDAP ലൈബ്രറികൾ അല്ലെങ്കിൽ ഫിൽട്ടർ നിർമ്മാണ API-കൾ (ഉദാഹരണത്തിന്, UnboundID SDK-യുടെ Filter.createANDFilter(…)) ഉപയോഗിക്കുക.
ഡി. കുറഞ്ഞ പ്രിവിലേജിൻ്റെ തത്വം (PoLP)
കുറഞ്ഞ ആക്സസ് അവകാശങ്ങൾ ഉപയോഗിച്ച് LDAP ബൈൻഡ് ചെയ്യുക. ഒരു ഇഞ്ചക്ഷൻ സംഭവിച്ചാലും, ഒരു ആക്രമണകാരിക്ക് ചെയ്യാൻ കഴിയുന്ന പ്രവർത്തനങ്ങളെ അത് പരിമിതപ്പെടുത്തുന്നു. PoLP എന്നിവയുമായി സംയോജിപ്പിച്ച് അണ്ടർസ്കോർ ചെയ്യുക പൂജ്യം വിശ്വാസം ആഘാതം നിയന്ത്രിക്കുന്നതിന് എം.എഫ്.എ.
ഇ. സുരക്ഷിത ചട്ടക്കൂടുകൾ / ലൈബ്രറികൾ
ഇൻപുട്ടുകൾ സ്വയമേവ രക്ഷപ്പെടുന്നതോ അണുവിമുക്തമാക്കുന്നതോ ആയ ഫ്രെയിംവർക്കുകൾ ഉപയോഗിക്കുക, കൂടാതെ റോ ക്വറി ബിൽഡിംഗിനെ നിരുത്സാഹപ്പെടുത്തുക.
f. കോഡ് വിശകലന ഉപകരണങ്ങൾ
.NET-ൽ, LDAP സ്റ്റേറ്റ്മെന്റുകളിൽ എത്തുന്ന വിശ്വസനീയമല്ലാത്ത HTTP ഇൻപുട്ട് കണ്ടെത്താൻ CA3005 വിശകലനം ഉപയോഗിക്കുക; ഇൻപുട്ട് സാനിറ്റൈസ് ചെയ്യുക, എസ്കേപ്പ് ചെയ്യുക അല്ലെങ്കിൽ ലിസ്റ്റിംഗ് അനുവദിക്കുക വഴി പരിഹരിക്കുക.
g. പരിശോധന (സ്റ്റാറ്റിക്, ഡൈനാമിക്, പെൻ-ടെസ്റ്റിംഗ്)
സ്റ്റാറ്റിക് AppSec രണ്ടും സംയോജിപ്പിക്കുക (SAST) ഉം ഡൈനാമിക് (DAST) വിശ്രമത്തിലും റൺടൈമിലും LDAP ഇഞ്ചക്ഷൻ ദുർബലത കണ്ടെത്തുന്നതിനുള്ള സ്കാനിംഗ്.
h. ലോഗിംഗ്, മോണിറ്ററിംഗ്, മുന്നറിയിപ്പ് നൽകൽ
അസാധാരണമായ ഫിൽട്ടർ പാറ്റേണുകൾ, പരാജയപ്പെട്ട ശ്രമങ്ങൾ, അല്ലെങ്കിൽ അപ്രതീക്ഷിത അന്വേഷണ ഘടനകൾ എന്നിവ കണ്ടെത്തുക. ക്രമരഹിതമായ LDAP അന്വേഷണങ്ങൾക്കോ മെറ്റാഡാറ്റ കൃത്രിമത്വംക്കോ വേണ്ടി ആക്ടീവ് ഡയറക്ടറി നിരീക്ഷിക്കാൻ സെംപെരിസ് ശുപാർശ ചെയ്യുന്നു.
ഗ്ലോസറി സംഗ്രഹ പട്ടിക #
| കാലാവധി | അർത്ഥം |
|---|---|
| എൽഡിഎപി ഇഞ്ചക്ഷൻ | LDAP ഫിൽട്ടറുകളിൽ അണുവിമുക്തമല്ലാത്ത ഉപയോക്തൃ ഇൻപുട്ട് ചൂഷണം ചെയ്യുന്ന ഒരു കോഡ് ഇഞ്ചക്ഷൻ ടെക്നിക്. |
| എന്താണ് LDAP ഇൻജക്ഷൻ | വിശ്വസനീയമല്ലാത്ത ഇൻപുട്ട് ഉപയോഗിച്ച് LDAP അന്വേഷണങ്ങൾ നിർമ്മിക്കുന്നതിൽ നിന്ന് ഉണ്ടാകുന്ന ഒരു ദുർബലത. |
| LDAP ഇഞ്ചക്ഷൻ ആക്രമണം | ഇൻപുട്ട് LDAP അന്വേഷണ ലോജിക്കിനെ മാറ്റുന്നതോ ആക്സസ് നേടുന്നതോ ആയ യഥാർത്ഥ ചൂഷണം. |
| LDAP കുത്തിവയ്പ്പ് ദുർബലത | കോഡ്-ലെവൽ പിഴവ് LDAP ഇഞ്ചക്ഷൻ ആക്രമണങ്ങളെ പ്രാപ്തമാക്കുന്നു. |
DevSecOps-ൽ ഇത് എന്തുകൊണ്ട് പ്രധാനമാകുന്നു? #
വേണ്ടി DevSecOps ടീമുകൾ, LDAP ഇഞ്ചക്ഷൻ ദുർബലത തടയുന്നത് ആധികാരികത പ്രവാഹങ്ങളും ഡയറക്ടറി പിന്തുണയുള്ള ആക്സസ് നിയന്ത്രണവും സുരക്ഷിതമാക്കുന്നതിന് അത്യന്താപേക്ഷിതമാണ്. തുടർച്ചയായ സംയോജനം pipelineസുരക്ഷിതമല്ലാത്ത അന്വേഷണ നിർമ്മാണത്തിനായുള്ള സ്റ്റാറ്റിക് കോഡ് പരിശോധനകളും ഫിൽട്ടർ കൃത്രിമത്വത്തിനായുള്ള ഡൈനാമിക് പരിശോധനയും s-ൽ ഉൾപ്പെടുത്തണം. എസ്കേപ്പിംഗ് ലൈബ്രറികളുടെ ഉപയോഗം, പാരാമീറ്ററൈസ് ചെയ്ത API ഉപയോഗം, ലീസ്റ്റ് പ്രിവിലേജ്, ഇൻപുട്ട് വാലിഡേഷൻ നയങ്ങൾ പാലിക്കൽ എന്നിവ സുരക്ഷാ മാനേജർമാർ നിർബന്ധമാക്കണം.
DevSecOps ശക്തിപ്പെടുത്തൽ Pipelineസൈജെനിക്കൊപ്പം #
LDAP ഇഞ്ചക്ഷൻ എന്താണെന്ന് ഇപ്പോൾ നിങ്ങൾക്കറിയാം, ആധുനിക ആപ്ലിക്കേഷനുകൾ സുരക്ഷിതമാക്കുന്നതിന് കോഡ്-ലെവൽ പരിഹാരങ്ങളേക്കാൾ കൂടുതൽ ആവശ്യമാണെന്ന് നിങ്ങൾക്കറിയാം. DevSecOps ടീമുകൾ മുഴുവൻ പ്രദേശത്തും സുരക്ഷ നടപ്പിലാക്കണം. സോഫ്റ്റ്വെയർ വികസന ജീവിത ചക്രം, കോഡിൽ നിന്ന് ബിൽഡിലേക്കും വിന്യസിക്കലിലേക്കും.
പോലുള്ള ഉപകരണങ്ങൾ സൈജെനി സ്റ്റാറ്റിക് വിശകലനം സംയോജിപ്പിച്ച് കുത്തിവയ്പ്പ് അപകടസാധ്യതകൾ നേരത്തേ കണ്ടെത്താൻ ടീമുകളെ പ്രാപ്തരാക്കുക, IaC സ്കാൻ ചെയ്യുക, നേരിട്ട് നയ നിർവ്വഹണം സുരക്ഷിതമാക്കുക CI/CD വർക്ക്ഫ്ലോകൾ. സുരക്ഷിതമല്ലാത്ത ക്വറി നിർമ്മാണം, ആശ്രിതത്വ അപകടസാധ്യതകൾ അല്ലെങ്കിൽ തെറ്റായ കോൺഫിഗറേഷനുകൾ എന്നിവയ്ക്കായി തുടർച്ചയായി നിരീക്ഷിക്കുന്നതിലൂടെ, LDAP ഇഞ്ചക്ഷൻ ആക്രമണങ്ങൾ ഉൽപ്പാദനത്തിൽ എത്തുന്നതിനുമുമ്പ് തടയാൻ Xygeni സഹായിക്കുന്നു.
സൈജെനി പോലുള്ള പ്ലാറ്റ്ഫോമുകൾ സംയോജിപ്പിക്കുന്നത് സുരക്ഷയെ വികസന വേഗതയുമായി വിന്യസിക്കുന്നു, തത്സമയ ദൃശ്യപരത, ഓട്ടോമേറ്റഡ് നിയന്ത്രണങ്ങൾ, സുരക്ഷിത രൂപകൽപ്പന എഞ്ചിനീയറിംഗിന് അനുയോജ്യമായ പരിഹാര മാർഗ്ഗനിർദ്ദേശം എന്നിവ നൽകുന്നു.
