Xygeni सुरक्षा शब्दावली
सफ्टवेयर विकास र डेलिभरी सुरक्षा शब्दावली

LDAP इंजेक्शन भनेको के हो?

के तपाईंलाई थाहा छ LDAP इन्जेक्सन भनेको के हो? यो एक कोड इन्जेक्सन प्रविधि हो जसले अस्वच्छ प्रयोगकर्ता इनपुट प्रयोग गरेर इन्जेक्सन क्वेरीहरू निर्माण गर्ने अनुप्रयोगहरूलाई लक्षित गर्दछ। LDAP (हल्का डाइरेक्टरी पहुँच प्रोटोकल) सामान्यतया प्रयोगकर्ताहरूलाई प्रमाणित गर्ने वा संगठनात्मक डेटा पुन: प्राप्त गर्ने जस्ता डाइरेक्टरी लुकअपहरूको लागि प्रयोग गरिन्छ। जब आक्रमणकारीहरूले LDAP मेटाक्यारेक्टरहरू भएको विशेष रूपमा तयार पारिएको इनपुट आपूर्ति गर्छन्, तिनीहरूले डेटा पहुँच गर्न वा अनुचित रूपमा परिवर्तन गर्न डाइरेक्टरी क्वेरीहरूको तर्क परिमार्जन गर्न सक्छन्। वास्तवमा, इनपुट सेनिटाइजेसन वा प्रमाणीकरण बिना प्रयोगकर्ता-नियन्त्रित मानहरूबाट फिल्टरहरू गतिशील रूपमा निर्माण गर्दा LDAP इन्जेक्सन जोखिम उत्पन्न हुन्छ।

यसले कसरी काम गर्छ: LDAP इंजेक्शन आक्रमणको मेकानिक्स #

प्रयोगकर्ताले आपूर्ति गरेको डेटा LDAP क्वेरीमा असुरक्षित रूपमा समावेश गर्दा LDAP इंजेक्शन आक्रमण हुन्छ। विचार गर्नुहोस् login फिल्टर गर्नुहोस्:

(&(cn=” + प्रयोगकर्ता नाम + “)(प्रयोगकर्ता पासवर्ड=” + पासवर्ड + “))

यदि आक्रमणकारीले मान्य प्रयोगकर्ता नामको सट्टा * वा टर्मिनेटर अनुक्रमहरू पेश गर्छ भने, फिल्टर तर्क व्यापक मूल्याङ्कन वा सधैं-सत्य अवस्थामा पतन हुन्छ, प्रभावकारी रूपमा प्रमाणीकरणलाई बाइपास गर्दै। यो इंजेक्शनले ठ्याक्कै यसरी काम गर्छ: अभिप्रेत व्यवहारलाई बिगार्न LDAP तर्कलाई इंजेक्शन गर्ने।

त्यसैले, LDAP इंजेक्शन जोखिम अविश्वसनीय इनपुट मार्फत क्वेरीहरू निर्माण गर्दा उत्पन्न हुन्छ जसमा कोष्ठक, उद्धरण र वाइल्डकार्ड जस्ता विशेष क्यारेक्टरहरू समावेश हुन्छन्, जसले क्वेरीको अर्थशास्त्रलाई पुन: आकार दिन्छ।

यसबाहेक, एप्लिकेसन कोडले प्रयोगकर्ताको डेटालाई असुरक्षित रूपमा LDAP क्वेरीमा प्रतिलिपि गर्दा र मेटाक्यारेक्टरहरूलाई बेअसर गर्न असफल हुँदा, आक्रमणकारीहरूलाई क्वेरी तर्कमा अवरोध वा हेरफेर गर्न, अनधिकृत डेटा पहुँच गर्न, वा कार्यान्वयन प्रवाह परिवर्तन गर्न अनुमति दिँदा तिनीहरू हुन्छन्। 

LDAP इंजेक्शन आक्रमण किन महत्त्वपूर्ण छ? #

LDAP इंजेक्शन आक्रमणले प्रमाणीकरणमा बाधा पुर्‍याउन सक्छ, संवेदनशील जानकारी चुहावट गर्न सक्छ, वा निर्देशिका संरचना पनि परिमार्जन गर्न सक्छ। इम्पर्भाले हाइलाइट गर्दछ कि खतरा अभिनेताहरूले प्रमाणीकरण प्रक्रियाहरूमा सम्झौता गर्न सक्छन्, प्रयोगकर्ता नाम/पासवर्डहरू हेर्न वा परिमार्जन गर्न सक्छन्, मालवेयर स्थापना गर्न सक्छन्, र विशेषाधिकारहरू बढाउन सक्छन्, जसले गर्दा डेटा उल्लंघन, प्रतिष्ठामा हानि र वित्तीय क्षति हुन सक्छ।

LDAP इंजेक्शन कमजोरीहरू अन्तरसम्बन्धित सेवाहरू मार्फत क्यास्केड हुन सक्छन्, विशेष गरी enterprise एकल-साइन-अन (SSO), प्राधिकरण, वा प्रयोगकर्ता पहिचान र अनुमतिहरूको समन्वयको लागि LDAP प्रयोग गर्ने वातावरणहरू।

अवस्थित LDAP इंजेक्शन जोखिमको संकेतहरू #

साइबर सुरक्षामा, शासनले कसरी नेतृत्व, नीतिहरू, र प्रमुख रातो झण्डाहरू बुझाउँछ:

  • कोडले प्रयोगकर्ता इनपुटलाई सिधै LDAP फिल्टरहरूमा जोड्छ।
  • इनपुट प्रमाणीकरणको अभाव वा एस्केपिङ।
  • इनपुटमा () * & | = जस्ता विशेष वर्णहरूको प्रयोग बिना प्रतिबन्ध।
  • अप्रत्याशित क्वेरी परिणामहरू, उदाहरणका लागि, प्रमाणीकरण प्रमाणहरूको पर्वाह नगरी सफल हुन्छ, वा फराकिलो प्रयोगकर्ता सूचीहरूले न्यूनतम इनपुटमा फर्काउँछन्।

प्रयोगकर्ता इनपुटबाट गलत तरिकाले निर्मित प्रश्नहरूले अनधिकृत डेटा पुन: प्राप्ति वा तर्क बाइपासलाई अनुमति दिन सक्छ।

तिनीहरूलाई कसरी कम गर्ने? #

LDAP इंजेक्शन जोखिम कम गर्न निम्न कुराहरू समावेश छन्:

a. इनपुट प्रमाणीकरण / अनुमति सूची

ज्ञात सुरक्षित वर्ण वा ढाँचाहरू मात्र स्वीकार गर्नुहोस्। *, (, ), &, |, = जस्ता नियन्त्रण वर्णहरूलाई अस्वीकार वा सेनिटाइज गर्नुहोस्। PortsWigger ले LDAP मेटाक्यारेक्टरहरू भएका इनपुटहरूलाई ब्लक गर्न वा कडा अल्फान्यूमेरिक ढाँचाहरू लागू गर्न सिफारिस गर्दछ।

ख. भाग्ने / एन्कोडिङ

LDAP-विशिष्ट escaping प्रकार्यहरू प्रयोग गर्नुहोस्: DN सन्दर्भहरूको लागि विशिष्ट नाम escaping, र predicates को लागि खोज फिल्टर escaping। OWASP ले विस्तृत प्रदान गर्दछ अनुकूलित मार्गदर्शन सहितको रोकथाम ठगी पाना

ग. प्यारामिटराइज्ड क्वेरीहरू / सुरक्षित API हरू

स्ट्रिङ कन्केटेनेसन मार्फत फिल्टरहरू निर्माण नगर्नुहोस्। प्रयोगकर्ता इनपुटलाई सिन्ट्याक्स होइन, डेटाको रूपमा व्यवहार गरिएको छ भनी सुनिश्चित गर्न प्यारामिटर बाइन्डिङ वा फिल्टर निर्माण API हरू (जस्तै, UnboundID SDK को Filter.createANDFilter(…)) लाई समर्थन गर्ने LDAP पुस्तकालयहरू प्रयोग गर्नुहोस्।

d न्यूनतम विशेषाधिकारको सिद्धान्त (PoLP)

LDAP लाई न्यूनतम पहुँच अधिकारहरूसँग बाँध्नुहोस्। यदि कुनै इंजेक्शन भयो भने पनि, यसले आक्रमणकारीले गर्न सक्ने कार्यहरूलाई सीमित गर्दछ। PoLP सँग संयुक्त रूपमा अन्डरस्कोर गर्नुहोस् शून्य-विश्वास र प्रभाव सीमित गर्न MFA।

e. सुरक्षित फ्रेमवर्क / पुस्तकालयहरू

इनपुटहरू स्वचालित रूपमा बाहिर निस्कने वा सेनिटाइज गर्ने र कच्चा क्वेरी निर्माणलाई निरुत्साहित गर्ने फ्रेमवर्कहरू प्रयोग गर्नुहोस्।

f. कोड विश्लेषण उपकरणहरू

.NET मा, LDAP कथनहरूमा पुग्ने अविश्वसनीय HTTP इनपुट पत्ता लगाउन CA3005 विश्लेषण प्रयोग गर्नुहोस्; सेनिटाइज, एस्केप, वा अनुमति-सूची इनपुट गरेर समाधान गर्नुहोस्।

छ. परीक्षण (स्थिर, गतिशील, पेन-परीक्षण)

दुबै Static AppSec लाई एकीकृत गर्नुहोस् (SAST) र गतिशील (DAST) आराम र रनटाइम दुवैमा LDAP इंजेक्शन जोखिम पत्ता लगाउन स्क्यानिङ।

ज. लगिङ, अनुगमन, सतर्कता

असामान्य फिल्टर ढाँचाहरू, असफल प्रयासहरू, वा अप्रत्याशित क्वेरी संरचनाहरू पत्ता लगाउनुहोस्। सेम्पेरिसले अनियमित LDAP क्वेरीहरू वा मेटाडेटा हेरफेरको लागि सक्रिय निर्देशिकाको निगरानी गर्न सिफारिस गर्दछ।

शब्दावली सारांश तालिका #

अवधि अर्थ
LDAP इंजेक्शन LDAP फिल्टरहरूमा अस्वच्छ प्रयोगकर्ता इनपुटको शोषण गर्ने कोड इंजेक्शन प्रविधि।
LDAP इंजेक्शन भनेको के हो? अविश्वसनीय इनपुटको साथ LDAP क्वेरीहरू निर्माण गर्दा उत्पन्न हुने जोखिम।
LDAP इंजेक्शन आक्रमण वास्तविक शोषण जहाँ इनपुटले LDAP क्वेरी तर्कलाई परिवर्तन गर्छ वा पहुँच प्राप्त गर्छ।
LDAP इंजेक्शन जोखिम कोड-स्तरको त्रुटिले LDAP इंजेक्शन आक्रमणहरूलाई सक्षम बनाउँछ।

DevSecOps मा यो किन महत्त्वपूर्ण छ? #

लागि DevSecOps टोलीहरू, प्रमाणीकरण प्रवाह र निर्देशिका-समर्थित पहुँच नियन्त्रण सुरक्षित गर्न LDAP इंजेक्शन जोखिमलाई रोक्नु महत्त्वपूर्ण छ। निरन्तर एकीकरण pipelines मा असुरक्षित क्वेरी निर्माणको लागि स्थिर कोड जाँचहरू र फिल्टर हेरफेरको लागि गतिशील परीक्षण समावेश हुनुपर्छ। सुरक्षा प्रबन्धकहरूले एस्केपिङ लाइब्रेरीहरूको प्रयोग, प्यारामिटराइज्ड API प्रयोग, र न्यूनतम विशेषाधिकार र इनपुट प्रमाणीकरण नीतिहरूको पालना लागू गर्नुपर्छ।

DevSecOps लाई सुदृढ पार्दै PipelineXygeni सँग #

अब तपाईंलाई LDAP इन्जेक्सन भनेको के हो भनेर थाहा छ, तपाईंलाई थाहा छ कि आधुनिक अनुप्रयोगहरू तिनीहरू विरुद्ध सुरक्षित गर्न कोड-स्तर समाधानहरू भन्दा बढी आवश्यक पर्दछ। DevSecOps टोलीहरूले सम्पूर्णमा सुरक्षा लागू गर्नुपर्छ। सफ्टवेयर विकास जीवनचक्र, कोड देखि निर्माण सम्म।

उपकरण जस्तै जाइगेनी स्थिर विश्लेषणलाई एकीकृत गरेर टोलीहरूलाई त्यहाँको इंजेक्शन जोखिमहरू चाँडै पत्ता लगाउन सशक्त बनाउनुहोस्, IaC स्क्यानिङ, र सिधै नीति प्रवर्तन सुरक्षित गर्नुहोस् CI/CD कार्यप्रवाहहरू। असुरक्षित क्वेरी निर्माण, निर्भरता जोखिम, वा गलत कन्फिगरेसनको लागि निरन्तर निगरानी गरेर, Xygeni ले उत्पादनमा पुग्नु अघि LDAP इंजेक्शन आक्रमणहरूलाई रोक्न मद्दत गर्दछ।

Xygeni जस्ता प्लेटफर्महरू समावेश गर्नाले सुरक्षालाई विकास गतिसँग मिलाउँछ, वास्तविक-समय दृश्यता, स्वचालित नियन्त्रणहरू, र सुरक्षित-द्वारा-डिजाइन इन्जिनियरिङ अनुरूप उपचार मार्गदर्शन प्रदान गर्दछ।

Xygeni उत्पादन सुइट सिंहावलोकन

नि: शुल्क सुरु गर्नुहोस्

नि:शुल्क सुरु गर्नुहोस्।
कुनै क्रेडिट कार्ड आवश्यक छैन।

एक क्लिकमा सुरु गर्नुहोस्:

यो जानकारी सुरक्षित रूपमा सुरक्षित गरिनेछ सेवाका सर्तहरुगोपनीयता नीति

एपको स्क्रिनसट