Да ли знате шта је LDAP инјекција? То је техника инјекције кода усмерена на апликације које конструишу упите инјекцијом користећи необрађен кориснички унос. LDAP (Lightweight Directory Access Protocol) се обично користи за претраге директоријума, као што је аутентификација корисника или преузимање организационих података. Када нападачи доставе посебно креиран унос који садржи LDAP метакарактере, могу да модификују логику упита директоријума како би неправилно приступили подацима или их изменили. У ствари, рањивост LDAP инјекције настаје када се филтери динамички граде од вредности које контролише корисник без обраде или валидације уноса.
Како функционише: Механика напада LDAP ињекцијом #
До напада LDAP инјекцијом долази када се подаци које је корисник унео небезбедно укључе у LDAP упит. Размотрите... login филтер:
(&(cn=” + корисничко име + “)(корисничкоЛозинка=” + лозинка + “))Ако нападач пошаље * или завршне секвенце уместо важећег корисничког имена, логика филтера се своди на ширу процену или услов „увек тачно“, ефикасно заобилазећи аутентификацију. Управо тако функционише ова ињекција: убризгавање LDAP логике ради спречавања намераваног понашања.
Дакле, рањивост LDAP инјекције произилази из конструисања упита путем непоузданог уноса који укључује посебне знакове, попут заграда, наводника и џокерских знакова, који мењају семантику упита.
Штавише, до њих долази када апликацијски код небезбедно копира корисничке податке у LDAP упит и не успева да неутралише метакарактере, омогућавајући нападачима да прекину или манипулишу логиком упита, приступе неовлашћеним подацима или промене ток извршавања.
Зашто је напад LDAP ињекцијом важан? #
Напад LDAP инјекцијом може да поремети аутентификацију, цури осетљиве информације или чак измени структуру директоријума. Imperva истиче да актери претњи могу да угрозе процесе аутентификације, виде или промене корисничка имена/лозинке, инсталирају злонамерни софтвер и повећају привилегије, што доводи до кршења података, штете по репутацију и финансијских губитака.
Рањивости LDAP убризгавања могу се каскадно проширити кроз међусобно повезане сервисе, посебно у enterprise окружења која користе LDAP за јединствено пријављивање (SSO), ауторизацију или координацију корисничког идентитета и дозвола.
Знаци постојеће рањивости убризгавања LDAP-а #
У сајбер безбедности, управљање се односи на то како лидерство, политике и кључне црвене заставице:
- Код директно спаја кориснички унос у LDAP филтере.
- Недостатак валидације уноса или избегавање.
- Употреба специјалних знакова као што су () * и | = у уносу без ограничења.
- Неочекивани резултати упита, на пример, аутентификација је успешна без обзира на акредитиве или широке листе корисника враћају резултате уз минималан унос.
Погрешно конструисани упити на основу корисничког уноса могу омогућити неовлашћено преузимање података или заобилажење логике.
Како их ублажити? #
Ублажавање рањивости LDAP убризгавања подразумева:
a. Валидација уноса / Листа дозвољених опција
Прихватите само познате безбедне знакове или обрасце. Одбаците или очистите контролне знакове попут *, (, ), &, |, =. PortsWigger препоручује блокирање уноса који садрже LDAP метазнакове или спровођење строгих алфанумеричких образаца.
б. Избегавање / Кодирање
Користите LDAP-специфичне функције за избегавање: избегавање препознатљивог имена за DN контексте и избегавање филтера претраге за предикате. OWASP пружа детаљан Превентивни шверц са прилагођеним смерницама
ц. Параметризовани упити / Безбедни API-ји
Избегавајте прављење филтера путем спајања низова. Користите LDAP библиотеке које подржавају повезивање параметара или API-је за изградњу филтера (нпр. Filter.createANDFilter(…) из UnboundID SDK-а) како бисте осигурали да се кориснички унос третира као податак, а не као синтакса.
д. Принцип најмање привилегија (ПоЛП)
Повежите LDAP са минималним правима приступа. Чак и ако дође до убризгавања, то ограничава радње које нападач може да изврши. Подвучени PoLP у комбинацији са нулто поверење и МФА за ограничавање утицаја.
е. Безбедни оквири / библиотеке
Користите фрејмворке који аутоматски избегавају или дезинфикују улазе и обесхрабрују креирање сирових упита.
f. Алати за анализу кода
У .NET-у, користите CA3005 анализу за откривање непоузданог HTTP уноса који допире до LDAP изјава; поправите то санитацијом, избегавањем или дозвољавањем уноса.
g. Тестирање (статичко, динамичко, тестирање оловком)
Интегришите оба статичка AppSec-а (SAST) и динамички (ДАСТ) скенирање ради откривања рањивости LDAP убризгавања и у мировању и током извршавања.
h. Вођење евиденције, праћење, упозоравање
Откријте аномалне обрасце филтера, неуспеле покушаје или неочекиване структуре упита. Semperis препоручује праћење Active Directory-ја за неправилне LDAP упите или манипулацију метаподацима.
Резиме речника #
| Термин | Смисао |
|---|---|
| LDAP инјекција | Техника убризгавања кода која користи неочишћен кориснички унос у LDAP филтерима. |
| Шта је LDAP инјекција | Рањивост која произилази из креирања LDAP упита са непоузданим уносом. |
| Напад LDAP инјекцијом | Стварна експлоатација где унос мења логику LDAP упита или добија приступ. |
| Рањивост LDAP убризгавања | Грешка на нивоу кода омогућава нападе LDAP ињекцијом. |
Зашто је ово важно у DevSecOps-у? #
за DevSecOps тимовиСпречавање рањивости LDAP убризгавања је од виталног значаја за обезбеђивање токова аутентификације и контроле приступа подржане директоријумом. Континуирана интеграција pipelineМорају да укључују статичке провере кода за небезбедну конструкцију упита и динамичко тестирање за манипулацију филтерима. Менаџери безбедности морају да спроводе употребу библиотека за избегавање, коришћење параметризованог API-ја и придржавање политика најмање привилегија и валидације уноса.
Јачање DevSecOps-а Pipelineса Xygeni-јем #
Сада када знате шта је LDAP инјекција, знате да обезбеђивање модерних апликација од њих захтева више од исправки на нивоу кода. DevSecOps тимови морају да спроводе безбедност у целом животни циклус развоја софтвера, од кода, преко израде, до имплементације.
Алати попут Ксигени оснажити тимове да рано открију ризике од убризгавања интеграцијом статичке анализе IaC скенирање и безбедно спровођење политика директно у CI/CD токови рада. Континуираним праћењем небезбедне конструкције упита, ризика зависности или погрешних конфигурација, Xygeni помаже у спречавању LDAP убризгавања напада пре него што стигну до продукције.
Укључивање платформи као што је Xygeni усклађује безбедност са брзином развоја, пружајући видљивост у реалном времену, аутоматизоване контроле и смернице за санацију прилагођене инжењерингу безбедног по дизајну.
