சைஜெனி பாதுகாப்பு சொற்களஞ்சியம்
மென்பொருள் உருவாக்கம் மற்றும் விநியோகப் பாதுகாப்புச் சொற்களஞ்சியம்

LDAP இன்ஜெக்ஷன் என்பது என்ன?

LDAP இன்ஜெக்ஷன் என்றால் என்னவென்று உங்களுக்குத் தெரியுமா? இது, சுத்திகரிக்கப்படாத பயனர் உள்ளீட்டைப் பயன்படுத்தி இன்ஜெக்ஷன் வினவல்களை உருவாக்கும் பயன்பாடுகளைக் குறிவைக்கும் ஒரு குறியீடு செருகும் நுட்பமாகும். LDAP (Lightweight Directory Access Protocol) என்பது பயனர்களை அங்கீகரிப்பது அல்லது நிறுவனத் தரவை மீட்டெடுப்பது போன்ற கோப்பகத் தேடல்களுக்குப் பொதுவாகப் பயன்படுத்தப்படுகிறது. தாக்குபவர்கள், LDAP மெட்டா எழுத்துக்களைக் கொண்ட, சிறப்பாக வடிவமைக்கப்பட்ட உள்ளீட்டை வழங்கும்போது, ​​அவர்களால் கோப்பக வினவல்களின் தர்க்கத்தை மாற்றி, தரவை முறையற்ற விதத்தில் அணுகவோ அல்லது திருத்தவோ முடியும். இதன் விளைவாக, உள்ளீட்டு சுத்திகரிப்பு அல்லது சரிபார்ப்பு இல்லாமல், பயனரால் கட்டுப்படுத்தப்படும் மதிப்புகளிலிருந்து வடிப்பான்கள் மாறும் தன்மையுடன் உருவாக்கப்படும்போது ஒரு LDAP இன்ஜெக்ஷன் பாதிப்பு ஏற்படுகிறது.

இது செயல்படும் விதம்: LDAP ஊடுருவல் தாக்குதலின் செயல்முறைகள் #

பயனர் வழங்கிய தரவு, ஒரு LDAP வினவலில் பாதுகாப்பற்ற முறையில் இணைக்கப்படும்போது LDAP ஊடுசெலுத்தல் தாக்குதல் நிகழ்கிறது. இதைக் கருத்தில் கொள்ளுங்கள்: login வடிகட்டி:

(&(cn=” + பயனர்பெயர் + “)(பயனர் கடவுச்சொல்=” + கடவுச்சொல் + “))

ஒரு தாக்குபவர் சரியான பயனர்பெயருக்குப் பதிலாக * அல்லது முற்றுப்புள்ளித் தொடர்களைச் சமர்ப்பித்தால், வடிகட்டுதல் தர்க்கமானது ஒரு விரிவான மதிப்பீடு அல்லது எப்போதும்-உண்மை என்ற நிபந்தனையாகச் சுருங்கி, அங்கீகாரத்தைத் திறம்படத் தவிர்க்கிறது. இந்த ஊடுருவல் சரியாக இப்படித்தான் செயல்படுகிறது: திட்டமிடப்பட்ட நடத்தையைச் சீர்குலைக்க LDAP தர்க்கத்தைச் செலுத்துகிறது.

எனவே, அடைப்புக்குறிகள், மேற்கோள் குறிகள் மற்றும் வைல்டுகார்டுகள் போன்ற, வினவலின் பொருளை மாற்றியமைக்கும் சிறப்பு எழுத்துக்களை உள்ளடக்கிய நம்பத்தகாத உள்ளீட்டின் மூலம் வினவல்களை உருவாக்குவதால் LDAP ஊடுருவல் பாதிப்பு ஏற்படுகிறது.

மேலும், பயன்பாட்டுக் குறியீடு பயனர் தரவை ஒரு LDAP வினவலில் பாதுகாப்பற்ற முறையில் நகலெடுத்து, மெட்டா எழுத்துக்களைச் செயலிழக்கச் செய்யத் தவறும்போது இவை நிகழ்கின்றன. இதனால் தாக்குபவர்கள் வினவல் தர்க்கத்தில் குறுக்கிடவோ அல்லது கையாளவோ, அங்கீகரிக்கப்படாத தரவை அணுகவோ அல்லது செயலாக்க ஓட்டத்தை மாற்றவோ முடிகிறது. 

LDAP ஊடுருவல் தாக்குதல் ஏன் முக்கியத்துவம் வாய்ந்தது? #

ஒரு LDAP ஊடுருவல் தாக்குதல், அங்கீகாரச் செயல்முறையைச் சீர்குலைக்கலாம், முக்கியமான தகவல்களைக் கசியவிடலாம் அல்லது கோப்பகக் கட்டமைப்பையே மாற்றியமைக்கலாம். அச்சுறுத்தல் செய்பவர்கள் அங்கீகாரச் செயல்முறைகளைச் சீர்குலைக்கலாம், பயனர்பெயர்கள்/கடவுச்சொற்களைப் பார்க்கலாம் அல்லது மாற்றியமைக்கலாம், தீம்பொருளை நிறுவலாம் மற்றும் சிறப்புரிமைகளை அதிகரிக்கலாம், இதன் விளைவாகத் தரவு மீறல்கள், நற்பெயருக்குக் கேடு மற்றும் நிதி இழப்புகள் ஏற்படலாம் என்று இம்பெர்வா சுட்டிக்காட்டுகிறது.

LDAP ஊடுருவல் பாதிப்புகள், ஒன்றோடொன்று இணைக்கப்பட்ட சேவைகள் வழியாக, குறிப்பாக சிலவற்றில், தொடர்ச்சியாகப் பரவக்கூடும். enterprise ஒற்றை உள்நுழைவு (SSO), அங்கீகாரம் அல்லது பயனர் அடையாளம் மற்றும் அனுமதிகளை ஒருங்கிணைப்பதற்காக LDAP-ஐப் பயன்படுத்தும் சூழல்கள்.

ஏற்கனவே உள்ள LDAP ஊடுருவல் பாதிப்பின் அறிகுறிகள் #

சைபர் பாதுகாப்பில், ஆளுகை என்பது தலைமைத்துவம், கொள்கைகள் மற்றும் முக்கிய எச்சரிக்கை அறிகுறிகள் எவ்வாறு செயல்படுகின்றன என்பதைக் குறிக்கிறது:

  • நிரல், பயனர் உள்ளீட்டை நேரடியாக LDAP வடிப்பான்களில் இணைக்கிறது.
  • உள்ளீட்டு சரிபார்ப்பு அல்லது தப்பித்தல் இல்லாமை.
  • உள்ளீட்டில் () * & | = போன்ற சிறப்பு குறியீடுகளை கட்டுப்பாடின்றி பயன்படுத்தலாம்.
  • எதிர்பாராத வினவல் முடிவுகள், எடுத்துக்காட்டாக, சான்றுகளைப் பொருட்படுத்தாமல் அங்கீகாரம் வெற்றி பெறுவது, அல்லது குறைந்தபட்ச உள்ளீட்டில் விரிவான பயனர் பட்டியல்கள் திரும்புவது.

பயனர் உள்ளீட்டிலிருந்து தவறாக உருவாக்கப்பட்ட வினவல்கள், அங்கீகரிக்கப்படாத தரவு மீட்டெடுப்பு அல்லது தர்க்க மீறலுக்கு வழிவகுக்கலாம்.

அவற்றை எவ்வாறு தணிப்பது? #

LDAP ஊடுருவல் பாதிப்பைக் குறைப்பதில் பின்வருவன அடங்கும்:

அ. உள்ளீட்டு சரிபார்ப்பு / அனுமதிப் பட்டியல்

அறியப்பட்ட பாதுகாப்பான எழுத்துக்கள் அல்லது வடிவங்களை மட்டும் ஏற்றுக்கொள்ளுங்கள். *, (, ), &, |, = போன்ற கட்டுப்பாட்டு எழுத்துக்களை நிராகரியுங்கள் அல்லது திருத்துங்கள். LDAP மெட்டா எழுத்துக்களைக் கொண்ட உள்ளீடுகளைத் தடுக்கவோ அல்லது கண்டிப்பான எண்ணெழுத்து வடிவங்களை அமல்படுத்தவோ PortsWigger பரிந்துரைக்கிறது.

b. தப்பித்தல் / குறியாக்கம்

LDAP-சார்ந்த எஸ்கேப்பிங் செயல்பாடுகளைப் பயன்படுத்தவும்: DN சூழல்களுக்கான தனித்துவமான பெயர் எஸ்கேப்பிங் மற்றும் பிரிடிகேட்டுகளுக்கான தேடல் வடிகட்டி எஸ்கேப்பிங். OWASP ஒரு விரிவான விளக்கத்தை வழங்குகிறது. தனிப்பயனாக்கப்பட்ட வழிகாட்டுதலுடன் கூடிய தடுப்பு குறுக்குவழித் தாள்

c. அளவுருவாக்கப்பட்ட வினவல்கள் / பாதுகாப்பான API-கள்

சரங்களை இணைப்பதன் மூலம் வடிப்பான்களை உருவாக்குவதைத் தவிர்க்கவும். பயனர் உள்ளீடு தொடரியலாக அல்லாமல் தரவாகக் கருதப்படுவதை உறுதிசெய்ய, அளவுருப் பிணைப்பு அல்லது வடிப்பான் உருவாக்க API-களை ஆதரிக்கும் LDAP நூலகங்களைப் பயன்படுத்தவும் (எ.கா., UnboundID SDK-இன் Filter.createANDFilter(…)).

ஈ. குறைந்தபட்ச சலுகையின் கொள்கை (PoLP)

LDAP-ஐ குறைந்தபட்ச அணுகல் உரிமைகளுடன் பிணைக்கவும். ஊடுருவல் நிகழ்ந்தாலும், ஒரு தாக்குபவர் செய்யக்கூடிய செயல்களை இது கட்டுப்படுத்துகிறது. PoLP-ஐ இதனுடன் இணைத்து அடிக்கோடிடவும். பூஜ்ஜிய நம்பிக்கை மற்றும் தாக்கத்தைக் கட்டுப்படுத்த MFA.

இ. பாதுகாப்பான கட்டமைப்புகள் / நூலகங்கள்

உள்ளீடுகளைத் தானாகவே தப்பிக்கச் செய்யும் அல்லது சுத்திகரிக்கும் கட்டமைப்புகளைப் பயன்படுத்துங்கள், மேலும் மூல வினவல் உருவாக்கத்தைத் தடுக்கவும்.

f. குறியீடு பகுப்பாய்வுக் கருவிகள்

.NET-இல், LDAP கூற்றுகளை அடையும் நம்பத்தகாத HTTP உள்ளீட்டைக் கண்டறிய CA3005 பகுப்பாய்வைப் பயன்படுத்தவும்; உள்ளீட்டைத் தூய்மைப்படுத்துதல், தப்பித்தல் அல்லது அனுமதிப் பட்டியலில் சேர்ப்பதன் மூலம் சரிசெய்யவும்.

g. சோதனை (நிலையான, மாறும், ஊடுருவல் சோதனை)

நிலையான பயன்பாட்டுப் பாதுகாப்பை (Static AppSec) இரண்டையும் ஒருங்கிணைக்கவும்SAST) மற்றும் டைனமிக் (DASTஓய்வு நிலையிலும் இயக்க நிலையிலும் LDAP ஊடுருவல் பாதிப்பைக் கண்டறிய ஸ்கேன் செய்தல்.

h. பதிவிடுதல், கண்காணித்தல், எச்சரித்தல்

இயல்புக்கு மாறான வடிகட்டுதல் முறைகள், தோல்வியுற்ற முயற்சிகள் அல்லது எதிர்பாராத வினவல் கட்டமைப்புகளைக் கண்டறியவும். ஒழுங்கற்ற LDAP வினவல்கள் அல்லது மெட்டாடேட்டா கையாளுதலுக்காக ஆக்டிவ் டைரக்டரியைக் கண்காணிக்குமாறு செம்பெரிஸ் பரிந்துரைக்கிறது.

சொற்களஞ்சியச் சுருக்க அட்டவணை #

கால பொருள்
LDAP ஊசி LDAP வடிப்பான்களில் சுத்திகரிக்கப்படாத பயனர் உள்ளீட்டைப் பயன்படுத்தும் ஒரு குறியீடு செருகல் நுட்பம்.
LDAP இன்ஜெக்ஷன் என்றால் என்ன? நம்பகமற்ற உள்ளீட்டைக் கொண்டு LDAP வினவல்களை உருவாக்குவதால் ஏற்படும் ஒரு பாதுகாப்புக் குறைபாடு.
LDAP ஊடுருவல் தாக்குதல் உள்ளீடு, LDAP வினவல் தர்க்கத்தை மாற்றியமைக்கும் அல்லது அணுகலைப் பெறும் உண்மையான சுரண்டல்.
LDAP ஊடுருவல் பாதிப்பு நிரல் மட்டத்திலான குறைபாடு, LDAP ஊடுருவல் தாக்குதல்களுக்கு வழிவகுக்கிறது.

DevSecOps-இல் இது ஏன் முக்கியத்துவம் பெறுகிறது? #

ஐந்து DevSecOps குழுக்கள்அங்கீகார ஓட்டங்களையும் கோப்பக ஆதரவு அணுகல் கட்டுப்பாட்டையும் பாதுகாப்பதற்கு, LDAP ஊடுருவல் பாதிப்பைத் தடுப்பது இன்றியமையாதது. தொடர்ச்சியான ஒருங்கிணைப்பு pipelineபாதுகாப்பற்ற வினவல் உருவாக்கத்திற்கான நிலையான குறியீடு சரிபார்ப்புகளையும், வடிகட்டி கையாளுதலுக்கான மாறும் சோதனைகளையும் கொண்டிருக்க வேண்டும். பாதுகாப்பு மேலாளர்கள், எஸ்கேப்பிங் லைப்ரரிகளின் பயன்பாடு, அளவுருவாக்கப்பட்ட ஏபிஐ பயன்பாடு, மற்றும் குறைந்தபட்ச சிறப்புரிமை மற்றும் உள்ளீட்டு சரிபார்ப்புக் கொள்கைகளைக் கடைப்பிடிப்பதை அமல்படுத்த வேண்டும்.

DevSecOps-ஐ வலுப்படுத்துதல் PipelineXygeni உடன் #

LDAP ஊடுருவல் (LDAP injection) என்றால் என்ன என்பதை இப்போது நீங்கள் அறிந்திருப்பதால், நவீன பயன்பாடுகளை அவற்றிலிருந்து பாதுகாக்க குறியீடு அளவிலான திருத்தங்களை விட மேலானவை தேவை என்பதை நீங்கள் அறிவீர்கள். DevSecOps குழுக்கள் முழு அமைப்பிலும் பாதுகாப்பை அமல்படுத்த வேண்டும். மென்பொருள் மேம்பாட்டு வாழ்க்கை சுழற்சி, குறியீட்டிலிருந்து கட்டமைத்து வெளியிடுவது வரை.

போன்ற கருவிகள் சைஜெனி நிலையான பகுப்பாய்வை ஒருங்கிணைப்பதன் மூலம், குழுக்கள் தங்கள் ஊடுருவல் அபாயங்களை முன்கூட்டியே கண்டறிய வலுவூட்டுகின்றன. IaC ஸ்கேன் செய்து, பாதுகாப்பான கொள்கை அமலாக்கத்தை நேரடியாக உள்ளிடவும். CI/CD பணிப்பாய்வுகள். பாதுகாப்பற்ற வினவல் உருவாக்கம், சார்பு அபாயங்கள் அல்லது தவறான உள்ளமைவுகளைத் தொடர்ந்து கண்காணிப்பதன் மூலம், LDAP ஊடுசெலுத்தல் தாக்குதல்கள் உற்பத்திச் சூழலை அடைவதற்கு முன்பே அவற்றைத் தடுக்க சைஜெனி உதவுகிறது.

Xygeni போன்ற தளங்களை இணைப்பது, பாதுகாப்பை மேம்பாட்டு வேகத்துடன் ஒருங்கிணைத்து, நிகழ்நேரக் கண்காணிப்பு, தானியங்கு கட்டுப்பாடுகள் மற்றும் 'வடிவமைப்பிலேயே பாதுகாப்பான' பொறியியலுக்கு ஏற்ற சரிசெய்தல் வழிகாட்டுதலை வழங்குகிறது.

சைஜெனி தயாரிப்புத் தொகுப்பு கண்ணோட்டம்

இலவசமாக தொடங்கவும்

இலவசமாகத் தொடங்குங்கள்.
கடன் அட்டை தேவையில்லை.

ஒரே கிளிக்கில் தொடங்குங்கள்:

இந்தத் தகவல் அதன்படி பாதுகாப்பாகச் சேமிக்கப்படும் சேவை விதிமுறைகள் மற்றும் தனியுரிமை கொள்கை

செயலியின் திரைப்பிடிப்பு