ڇا توهان کي خبر آهي ته LDAP انجيڪشن ڇا آهي؟ اهو هڪ ڪوڊ انجيڪشن ٽيڪنڪ آهي جيڪو ايپليڪيشنن کي نشانو بڻائيندو آهي جيڪي غير صاف ٿيل صارف ان پٽ استعمال ڪندي انجڪشن سوال ٺاهيندا آهن. LDAP (لائيٽ ويٽ ڊاريڪٽري رسائي پروٽوڪول) عام طور تي ڊاريڪٽري ڳولڻ لاءِ استعمال ڪيو ويندو آهي، جهڙوڪ صارفين جي تصديق ڪرڻ يا تنظيمي ڊيٽا حاصل ڪرڻ. جڏهن حملو ڪندڙ LDAP ميٽا ڪردارن تي مشتمل خاص طور تي تيار ڪيل ان پٽ فراهم ڪندا آهن، ته اهي غلط طريقي سان ڊيٽا تائين رسائي يا تبديل ڪرڻ لاءِ ڊاريڪٽري سوالن جي منطق کي تبديل ڪري سگهن ٿا. حقيقت ۾، هڪ LDAP انجيڪشن ڪمزوري پيدا ٿئي ٿي جڏهن فلٽر متحرڪ طور تي صارف جي ڪنٽرول ٿيل قدرن مان ٺاهيا ويندا آهن بغير ان پٽ جي صفائي يا تصديق جي.
اهو ڪيئن ڪم ڪري ٿو: LDAP انجڪشن حملي جي ميڪينڪس #
هڪ LDAP انجيڪشن حملو تڏهن ٿئي ٿو جڏهن صارف پاران فراهم ڪيل ڊيٽا کي LDAP سوال ۾ غير محفوظ طور تي شامل ڪيو ويندو آهي. غور ڪريو هڪ login ڇڪيو
(&(cn=” + يوزر نالو + “)(يوزر پاسورڊ=” + پاسورڊ + “))جيڪڏهن ڪو حملو ڪندڙ صحيح يوزر نالو جي بدران * يا ٽرمينيٽر سيڪوئنس جمع ڪرائيندو آهي، ته فلٽر لاجڪ هڪ وسيع تشخيص يا هميشه سچي حالت ۾ ڪري پوندو آهي، مؤثر طريقي سان تصديق کي نظرانداز ڪندي. هي انجيڪشن بلڪل اهڙي طرح ڪم ڪندو آهي: ارادي واري رويي کي خراب ڪرڻ لاءِ LDAP لاجڪ کي انجيڪشن ڪرڻ.
تنهن ڪري، LDAP انجيڪشن جي ڪمزوري غير قابل اعتماد ان پٽ ذريعي سوالن جي تعمير مان پيدا ٿئي ٿي جنهن ۾ خاص ڪردار شامل آهن، جهڙوڪ قوس، اقتباس، ۽ وائلڊ ڪارڊ، جيڪي سوال جي سيمينٽڪس کي نئين شڪل ڏين ٿا.
وڌيڪ، اهي تڏهن ٿين ٿا جڏهن ايپليڪيشن ڪوڊ صارف جي ڊيٽا کي غير محفوظ طور تي LDAP سوال ۾ نقل ڪري ٿو ۽ ميٽا ڪردارن کي غير جانبدار ڪرڻ ۾ ناڪام ٿئي ٿو، حملي آورن کي سوال جي منطق ۾ مداخلت ڪرڻ يا هٿ چراند ڪرڻ، غير مجاز ڊيٽا تائين رسائي، يا عملدرآمد جي وهڪري کي تبديل ڪرڻ جي اجازت ڏئي ٿو.
LDAP انجڪشن جو حملو ڇو اهم آهي؟ #
هڪ LDAP انجيڪشن حملو تصديق ۾ خلل وجهي سگهي ٿو، حساس معلومات ليڪ ڪري سگهي ٿو، يا ڊائريڪٽري جي جوڙجڪ کي به تبديل ڪري سگهي ٿو. امپروا نمايان ڪري ٿو ته خطرو ڪندڙ عملدار تصديق جي عملن کي سمجهوتو ڪري سگهن ٿا، صارف نام / پاسورڊ ڏسي يا تبديل ڪري سگهن ٿا، مالويئر انسٽال ڪري سگهن ٿا، ۽ مراعات وڌائي سگهن ٿا، جنهن جي نتيجي ۾ ڊيٽا جي ڀڃڪڙي، شهرت کي نقصان، ۽ مالي نقصان ٿي سگهي ٿو.
LDAP انجيڪشن جون ڪمزوريون هڪ ٻئي سان ڳنڍيل خدمتن ذريعي ظاهر ٿي سگهن ٿيون، خاص طور تي enterprise سنگل سائن آن (SSO)، اختيار ڏيڻ، يا صارف جي سڃاڻپ ۽ اجازتن جي هم آهنگي لاءِ LDAP استعمال ڪندڙ ماحول.
موجوده LDAP انجڪشن جي ڪمزوري جون نشانيون #
سائبر سيڪيورٽي ۾، گورننس جو مطلب آهي ته ڪيئن قيادت، پاليسيون، ۽ اهم لال جهنڊا:
- ڪوڊ استعمال ڪندڙ جي ان پٽ کي سڌو سنئون LDAP فلٽرن ۾ ڳنڍي ٿو.
- ان پٽ جي تصديق يا فرار جي کوٽ.
- ان پٽ ۾ () * & | = جهڙن خاص اکرن جو استعمال بغير ڪنهن پابندي جي.
- غير متوقع سوال جا نتيجا، مثال طور، تصديق ڪامياب ٿئي ٿي بغير سند جي، يا وسيع استعمال ڪندڙ لسٽون گهٽ ۾ گهٽ ان پٽ تي واپس اچن ٿيون.
صارف جي ان پٽ مان غلط ٺهيل سوال غير مجاز ڊيٽا حاصل ڪرڻ يا منطقي بائي پاس جي اجازت ڏئي سگھن ٿا.
انهن کي ڪيئن گهٽائجي؟ #
LDAP انجيڪشن جي ڪمزوري کي گهٽائڻ ۾ شامل آهي:
الف. ان پٽ جي تصديق / اجازت جي فهرست
صرف سڃاتل محفوظ اکرن يا نمونن کي قبول ڪريو. *، (، )، ۽، |، = جهڙن ڪنٽرول اکرن کي رد يا صاف ڪريو. پورٽس وِگر LDAP ميٽا اکريڪٽرز تي مشتمل ان پٽ کي بلاڪ ڪرڻ يا سخت الفانيوميرڪ نمونن کي لاڳو ڪرڻ جي سفارش ڪري ٿو.
ب. فرار / انڪوڊنگ
LDAP مخصوص ايسڪيپنگ افعال استعمال ڪريو: DN ڪنٽيڪٽس لاءِ ڊسٽنگوئشڊ نيم ايسڪيپنگ، ۽ پريڊيڪٽس لاءِ سرچ فلٽر ايسڪيپنگ. OWASP هڪ تفصيلي مهيا ڪري ٿو تيار ڪيل هدايتن سان گڏ روڪٿام جي ٺڳي واري شيٽ
ج. پيرا ميٽرائيزڊ سوال / محفوظ APIs
اسٽرنگ ڪنڪيٽينيشن ذريعي فلٽر ٺاهڻ کان پاسو ڪريو. پيرا ميٽر بائنڊنگ يا فلٽر ڪنسٽرڪشن APIs (مثال طور، UnboundID SDK جو Filter.createANDFilter(…)) کي سپورٽ ڪندڙ LDAP لائبريريون استعمال ڪريو ته جيئن صارف جي ان پٽ کي ڊيٽا طور سمجهيو وڃي، نه ته نحو.
ڊي. گھٽ ۾ گھٽ استحقاق جو اصول (PoLP)
LDAP کي گهٽ ۾ گهٽ رسائي جي حقن سان ڳنڍيو. جيتوڻيڪ جيڪڏهن ڪو انجيڪشن ٿئي ٿو، اهو انهن ڪاررواين کي محدود ڪري ٿو جيڪي هڪ حملو ڪندڙ ڪري سگهي ٿو. انڊر اسڪور PoLP سان گڏ صفر اعتماد ۽ اثر کي محدود ڪرڻ لاءِ ايم ايف اي.
اي. محفوظ فريم ورڪ / لائبريريون
فريم ورڪ استعمال ڪريو جيڪي خودڪار طريقي سان ان پٽن کي بچائين يا صاف ڪن ۽ خام سوال جي تعمير کي روڪين.
f. ڪوڊ تجزيي جا اوزار
.NET ۾، LDAP بيانن تائين پهچندڙ غير قابل اعتماد HTTP ان پٽ کي ڳولڻ لاءِ CA3005 تجزيو استعمال ڪريو؛ ان پٽ کي صاف ڪرڻ، فرار ڪرڻ، يا لسٽنگ جي اجازت ڏيڻ سان درست ڪريو.
ج. ٽيسٽنگ (اسٽيڪڪ، ڊائنامڪ، پين-ٽيسٽنگ)
ٻنهي کي ضم ڪريو جامد ايپ سيڪ (SAST) ۽ متحرڪ (ماٺ) آرام ۽ رن ٽائم ٻنهي وقتن تي LDAP انجيڪشن جي ڪمزوري کي پڪڙڻ لاءِ اسڪيننگ.
ح. لاگنگ، نگراني، خبردار ڪرڻ
غير معمولي فلٽر نمونن، ناڪام ڪوششن، يا غير متوقع سوال جي جوڙجڪ کي ڳوليو. سيمپيرس غير منظم LDAP سوالن يا ميٽا ڊيٽا جي هٿرادو لاءِ ايڪٽو ڊاريڪٽري جي نگراني جي سفارش ڪري ٿو.
لغت جي خلاصي جي جدول #
| مدت | معني |
|---|---|
| LDAP انجڪشن | LDAP فلٽرن ۾ غير صفائي ٿيل صارف ان پٽ جو استحصال ڪندي هڪ ڪوڊ انجيڪشن ٽيڪنڪ. |
| LDAP انجڪشن ڇا آهي؟ | هڪ ڪمزوري جيڪا غير قابل اعتماد ان پٽ سان LDAP سوالن جي تعمير مان پيدا ٿئي ٿي. |
| LDAP انجڪشن حملو | اصل استحصال جتي ان پٽ LDAP سوال جي منطق کي تبديل ڪري ٿو يا رسائي حاصل ڪري ٿو. |
| ايل ڊي اي پي انجڪشن جي ڪمزوري | ڪوڊ-سطح جي خرابي LDAP انجيڪشن حملي کي فعال بڻائي ٿي. |
DevSecOps ۾ هي ڇو ضروري آهي؟ #
لاء DevSecOps ٽيمون، LDAP انجيڪشن جي ڪمزوري کي روڪڻ تصديق جي وهڪري ۽ ڊائريڪٽري جي مدد سان رسائي ڪنٽرول کي محفوظ ڪرڻ لاءِ اهم آهي. مسلسل انضمام pipelines ۾ غير محفوظ سوال جي تعمير لاءِ جامد ڪوڊ چيڪ ۽ فلٽر مينيپوليشن لاءِ متحرڪ ٽيسٽنگ شامل هجڻ گهرجي. سيڪيورٽي مئنيجرن کي ايسڪيپنگ لائبريرين جي استعمال، پيرا ميٽرائزڊ API استعمال، ۽ گهٽ ۾ گهٽ استحقاق ۽ ان پٽ تصديق پاليسين جي پيروي کي لاڳو ڪرڻ گهرجي.
DevSecOps کي مضبوط ڪرڻ Pipelineزائيگيني سان #
هاڻي جڏهن توهان کي خبر آهي ته LDAP انجيڪشن ڇا آهي، توهان کي خبر آهي ته جديد ايپليڪيشنن کي انهن جي خلاف محفوظ ڪرڻ لاءِ ڪوڊ-سطح جي اصلاحن کان وڌيڪ جي ضرورت آهي. DevSecOps ٽيمن کي پوري دنيا ۾ سيڪيورٽي لاڳو ڪرڻ گهرجي. سافٽ ويئر ڊولپمينٽ جي زندگي جو چڪر, ڪوڊ کان بلڊ تائين، ڊيپلائي تائين.
اوزار جهڙو زائيگيني ٽيمن کي بااختيار بڻايو ته اهي جامد تجزيي کي ضم ڪندي انهن جي انجڪشن جي خطرن کي جلد ڳولي سگهن، IaC اسڪيننگ، ۽ پاليسي لاڳو ڪرڻ کي سڌو سنئون محفوظ ڪريو CI/CD ڪم جو وهڪرو. غير محفوظ سوال جي تعمير، انحصار جي خطرن، يا غلط ترتيبن جي مسلسل نگراني ڪندي، زائيگيني LDAP انجيڪشن حملن کي پيداوار تائين پهچڻ کان اڳ روڪڻ ۾ مدد ڪري ٿو.
زائيگيني جهڙن پليٽ فارمن کي شامل ڪرڻ سان سيڪيورٽي کي ترقي جي رفتار سان هم آهنگ ڪري ٿو، حقيقي وقت جي نمائش، خودڪار ڪنٽرول، ۽ محفوظ-بائي-ڊيزائن انجنيئرنگ جي مطابق تيار ڪيل ريميڊيئيشن هدايت فراهم ڪري ٿو.
