Xygeni భద్రతా పదకోశం
సాఫ్ట్‌వేర్ అభివృద్ధి & డెలివరీ భద్రతా పదకోశం

LDAP ఇంజెక్షన్ అంటే ఏమిటి?

LDAP ఇంజెక్షన్ అంటే ఏమిటో మీకు తెలుసా? ఇది శుద్ధి చేయని వినియోగదారు ఇన్‌పుట్‌ను ఉపయోగించి ఇంజెక్షన్ క్వెరీలను రూపొందించే అప్లికేషన్‌లను లక్ష్యంగా చేసుకునే ఒక కోడ్ ఇంజెక్షన్ టెక్నిక్. LDAP (లైట్‌వెయిట్ డైరెక్టరీ యాక్సెస్ ప్రోటోకాల్) సాధారణంగా వినియోగదారులను ప్రామాణీకరించడం లేదా సంస్థాగత డేటాను తిరిగి పొందడం వంటి డైరెక్టరీ శోధనల కోసం ఉపయోగించబడుతుంది. దాడి చేసేవారు LDAP మెటా క్యారెక్టర్‌లను కలిగి ఉన్న ప్రత్యేకంగా రూపొందించిన ఇన్‌పుట్‌ను అందించినప్పుడు, వారు డేటాను అక్రమంగా యాక్సెస్ చేయడానికి లేదా మార్చడానికి డైరెక్టరీ క్వెరీల లాజిక్‌ను సవరించగలరు. వాస్తవానికి, ఇన్‌పుట్ శుద్ధి లేదా ధ్రువీకరణ లేకుండా వినియోగదారు-నియంత్రిత విలువల నుండి ఫిల్టర్‌లు డైనమిక్‌గా నిర్మించబడినప్పుడు LDAP ఇంజెక్షన్ దుర్బలత్వం తలెత్తుతుంది.

ఇది ఎలా పనిచేస్తుంది: LDAP ఇంజెక్షన్ దాడి యొక్క యంత్రాంగం #

వినియోగదారు అందించిన డేటాను అసురక్షితంగా LDAP క్వెరీలో చేర్చినప్పుడు LDAP ఇంజెక్షన్ దాడి జరుగుతుంది. ఉదాహరణకు, login ఫిల్టర్:

(&(cn=” + యూజర్‌నేమ్ + “)(userPassword=” + పాస్‌వర్డ్ + “))

ఒకవేళ దాడి చేసే వ్యక్తి సరైన యూజర్‌నేమ్‌కు బదులుగా * లేదా టెర్మినేటర్ సీక్వెన్స్‌లను సమర్పిస్తే, ఫిల్టర్ లాజిక్ ఒక విస్తృత మూల్యాంకనంగా లేదా ఎల్లప్పుడూ-నిజం (always-true) కండిషన్‌గా మారిపోతుంది, తద్వారా ఆథెంటికేషన్‌ను సమర్థవంతంగా దాటవేస్తుంది. ఈ ఇంజెక్షన్ సరిగ్గా ఇలాగే పనిచేస్తుంది: ఉద్దేశించిన ప్రవర్తనను దెబ్బతీయడానికి LDAP లాజిక్‌ను చొప్పించడం.

కాబట్టి, బ్రాకెట్లు, కొటేషన్ గుర్తులు మరియు వైల్డ్‌కార్డ్‌ల వంటి ప్రత్యేక అక్షరాలను కలిగి ఉన్న విశ్వసనీయత లేని ఇన్‌పుట్ ద్వారా క్వెరీలను రూపొందించడం వల్ల LDAP ఇంజెక్షన్ దుర్బలత్వం ఏర్పడుతుంది, ఇవి క్వెరీ సెమాంటిక్స్‌ను పునర్నిర్మిస్తాయి.

అంతేకాకుండా, అప్లికేషన్ కోడ్ వినియోగదారు డేటాను అసురక్షితంగా LDAP క్వెరీలోకి కాపీ చేసి, మెటా క్యారెక్టర్లను నిర్వీర్యం చేయడంలో విఫలమైనప్పుడు ఇవి సంభవిస్తాయి. దీనివల్ల దాడి చేసేవారు క్వెరీ లాజిక్‌కు అంతరాయం కలిగించడం లేదా దానిని మార్చడం, అనధికారిక డేటాను యాక్సెస్ చేయడం లేదా ఎగ్జిక్యూషన్ ఫ్లోను మార్చడం వంటివి చేయగలుగుతారు. 

LDAP ఇంజెక్షన్ దాడి ఎందుకు ముఖ్యమైనది? #

LDAP ఇంజెక్షన్ దాడి ప్రామాణీకరణకు అంతరాయం కలిగించగలదు, సున్నితమైన సమాచారాన్ని లీక్ చేయగలదు లేదా డైరెక్టరీ నిర్మాణాన్ని కూడా సవరించగలదు. ముప్పు కలిగించేవారు ప్రామాణీకరణ ప్రక్రియలను దెబ్బతీయగలరని, యూజర్‌నేమ్‌లు/పాస్‌వర్డ్‌లను చూడగలరని లేదా సవరించగలరని, మాల్‌వేర్‌ను ఇన్‌స్టాల్ చేయగలరని మరియు అధికారాలను పెంచుకోగలరని, దీని ఫలితంగా డేటా ఉల్లంఘనలు, ప్రతిష్టకు హాని మరియు ఆర్థిక నష్టాలు సంభవిస్తాయని ఇంపెర్వా హైలైట్ చేస్తుంది.

LDAP ఇంజెక్షన్ దుర్బలత్వాలు పరస్పరం అనుసంధానించబడిన సేవల ద్వారా వ్యాపించవచ్చు, ముఖ్యంగా enterprise సింగిల్-సైన్-ఆన్ (SSO), అధికారికీకరణ, లేదా వినియోగదారు గుర్తింపు మరియు అనుమతుల సమన్వయం కోసం LDAPను ఉపయోగించే వాతావరణాలు.

ఇప్పటికే ఉన్న LDAP ఇంజెక్షన్ దుర్బలత్వానికి సంకేతాలు #

సైబర్ సెక్యూరిటీలో, పాలన అనేది నాయకత్వం, విధానాలు మరియు కీలకమైన హెచ్చరిక సంకేతాలు ఎలా పనిచేస్తాయో సూచిస్తుంది:

  • కోడ్ వినియోగదారు ఇన్‌పుట్‌ను నేరుగా LDAP ఫిల్టర్‌లలోకి కలుపుతుంది.
  • ఇన్‌పుట్ ధ్రువీకరణ లేదా ఎస్కేపింగ్ లేకపోవడం.
  • ఇన్‌పుట్‌లో () * & | = వంటి ప్రత్యేక అక్షరాలను ఎటువంటి పరిమితి లేకుండా ఉపయోగించవచ్చు.
  • ఊహించని క్వెరీ ఫలితాలు, ఉదాహరణకు, ఆధారాలతో సంబంధం లేకుండా ప్రామాణీకరణ విజయవంతం కావడం, లేదా కనీస ఇన్‌పుట్‌తో విస్తృత వినియోగదారుల జాబితాలు తిరిగి రావడం.

వినియోగదారు ఇన్‌పుట్ నుండి తప్పుగా రూపొందించిన ప్రశ్నలు అనధికార డేటా సేకరణకు లేదా లాజిక్ బైపాస్‌కు దారితీయవచ్చు.

వాటిని ఎలా తగ్గించాలి? #

LDAP ఇంజెక్షన్ దుర్బలత్వాన్ని తగ్గించడంలో ఇవి ఉంటాయి:

ఎ. ఇన్‌పుట్ ధ్రువీకరణ / అనుమతి జాబితా

తెలిసిన సురక్షితమైన అక్షరాలు లేదా నమూనాలను మాత్రమే అంగీకరించండి. *, (, ), &, |, = వంటి నియంత్రణ అక్షరాలను తిరస్కరించండి లేదా శుభ్రపరచండి. LDAP మెటాక్యారెక్టర్‌లను కలిగి ఉన్న ఇన్‌పుట్‌లను నిరోధించాలని లేదా కఠినమైన ఆల్ఫాన్యూమరిక్ నమూనాలను అమలు చేయాలని PortsWigger సిఫార్సు చేస్తుంది.

బి. ఎస్కేపింగ్ / ఎన్‌కోడింగ్

LDAP-కు ప్రత్యేకమైన ఎస్కేపింగ్ ఫంక్షన్‌లను ఉపయోగించండి: DN కాంటెక్స్ట్‌ల కోసం డిస్టింగ్విష్డ్ నేమ్ ఎస్కేపింగ్, మరియు ప్రిడికేట్‌ల కోసం సెర్చ్ ఫిల్టర్ ఎస్కేపింగ్. OWASP ఒక వివరణాత్మకమైన దానిని అందిస్తుంది. అనుకూల మార్గదర్శకత్వంతో కూడిన నివారణ చిట్కాల పత్రం

సి. పారామితరైజ్డ్ క్వెరీలు / సురక్షిత APIలు

స్ట్రింగ్ సంకలనం ద్వారా ఫిల్టర్‌లను నిర్మించడాన్ని నివారించండి. వినియోగదారు ఇన్‌పుట్‌ను సింటాక్స్‌గా కాకుండా డేటాగా పరిగణించేలా నిర్ధారించుకోవడానికి, పారామీటర్ బైండింగ్ లేదా ఫిల్టర్ నిర్మాణ APIలకు (ఉదాహరణకు, UnboundID SDK యొక్క Filter.createANDFilter(…)) మద్దతు ఇచ్చే LDAP లైబ్రరీలను ఉపయోగించండి.

డి. ప్రిన్సిపల్ ఆఫ్ లీస్ట్ ప్రివిలేజ్ (PoLP)

కనీస యాక్సెస్ హక్కులతో LDAPను బైండ్ చేయండి. ఒకవేళ ఇంజెక్షన్ జరిగినా, ఇది దాడి చేసేవాడు చేయగల చర్యలను పరిమితం చేస్తుంది. అండర్‌స్కోర్ PoLP దీనితో కలిపి జీరో-ట్రస్ట్ మరియు ప్రభావాన్ని పరిమితం చేయడానికి MFA.

ఇ. సురక్షిత ఫ్రేమ్‌వర్క్‌లు / లైబ్రరీలు

ఇన్‌పుట్‌లను స్వయంచాలకంగా ఎస్కేప్ లేదా శానిటైజ్ చేసే ఫ్రేమ్‌వర్క్‌లను ఉపయోగించండి మరియు రా క్వెరీ బిల్డింగ్‌ను నిరుత్సాహపరచండి.

f. కోడ్ విశ్లేషణ సాధనాలు

.NET లో, LDAP స్టేట్‌మెంట్‌లకు చేరే విశ్వసనీయత లేని HTTP ఇన్‌పుట్‌ను గుర్తించడానికి CA3005 విశ్లేషణను ఉపయోగించండి; ఇన్‌పుట్‌ను శానిటైజ్ చేయడం, ఎస్కేప్ చేయడం లేదా అలోయింగ్-లిస్టింగ్ చేయడం ద్వారా దాన్ని సరిచేయండి.

జి. టెస్టింగ్ (స్టాటిక్, డైనమిక్, పెన్-టెస్టింగ్)

స్టాటిక్ యాప్‌సెక్ రెండింటినీ ఏకీకృతం చేయండి (SAST) మరియు డైనమిక్ (DASTనిశ్చల మరియు రన్‌టైమ్ రెండింటిలోనూ LDAP ఇంజెక్షన్ దుర్బలత్వాన్ని పట్టుకోవడానికి స్కాన్ చేయడం.

h. లాగింగ్, పర్యవేక్షణ, హెచ్చరిక

అసాధారణ ఫిల్టర్ నమూనాలు, విఫలమైన ప్రయత్నాలు లేదా ఊహించని క్వెరీ నిర్మాణాలను గుర్తించండి. క్రమరహిత LDAP క్వెరీలు లేదా మెటాడేటా మార్పుల కోసం యాక్టివ్ డైరెక్టరీని పర్యవేక్షించాలని సెంపెరిస్ సిఫార్సు చేస్తుంది.

పదకోశ సారాంశ పట్టిక #

టర్మ్ అర్థం
LDAP ఇంజెక్షన్ LDAP ఫిల్టర్‌లలో శుద్ధి చేయని వినియోగదారు ఇన్‌పుట్‌ను ఉపయోగించుకునే ఒక కోడ్ ఇంజెక్షన్ టెక్నిక్.
LDAP ఇంజెక్షన్ అంటే ఏమిటి? విశ్వసనీయత లేని ఇన్‌పుట్‌తో LDAP క్వెరీలను రూపొందించడం వల్ల తలెత్తే దుర్బలత్వం.
LDAP ఇంజెక్షన్ దాడి ఇన్‌పుట్ LDAP క్వెరీ లాజిక్‌ను మార్చడం లేదా యాక్సెస్ పొందడం ద్వారా జరిగే అసలైన దుర్వినియోగం.
LDAP ఇంజెక్షన్ దుర్బలత్వం కోడ్ స్థాయిలో ఉన్న లోపం LDAP ఇంజెక్షన్ దాడులకు వీలు కల్పిస్తుంది.

DevSecOpsలో ఇది ఎందుకు ముఖ్యం? #

కోసం DevSecOps బృందాలుప్రామాణీకరణ ప్రవాహాలను మరియు డైరెక్టరీ-ఆధారిత యాక్సెస్ నియంత్రణను సురక్షితం చేయడానికి, LDAP ఇంజెక్షన్ దుర్బలత్వాన్ని నివారించడం అత్యంత కీలకం. నిరంతర ఏకీకరణ pipelineఅసురక్షిత క్వెరీ నిర్మాణం కోసం స్టాటిక్ కోడ్ తనిఖీలు మరియు ఫిల్టర్ మార్పుల కోసం డైనమిక్ టెస్టింగ్ తప్పనిసరిగా ఉండాలి. సెక్యూరిటీ మేనేజర్లు ఎస్కేపింగ్ లైబ్రరీల వాడకాన్ని, పారామితరైజ్డ్ API వినియోగాన్ని, మరియు కనీస అధికారాలు మరియు ఇన్‌పుట్ ధ్రువీకరణ విధానాలకు కట్టుబడి ఉండటాన్ని తప్పనిసరిగా అమలు చేయాలి.

DevSecOpsను బలోపేతం చేయడం Pipelineక్సైజెనితో #

LDAP ఇంజెక్షన్ అంటే ఏమిటో ఇప్పుడు మీకు తెలిసింది కాబట్టి, వాటి నుండి ఆధునిక అప్లికేషన్‌లను సురక్షితంగా ఉంచడానికి కేవలం కోడ్-స్థాయి పరిష్కారాల కంటే ఎక్కువ అవసరమని మీకు అర్థమవుతుంది. DevSecOps బృందాలు మొత్తం అప్లికేషన్ అంతటా భద్రతను తప్పనిసరిగా అమలు చేయాలి. సాఫ్ట్‌వేర్ అభివృద్ధి జీవితచక్రం, కోడ్ నుండి బిల్డ్, ఆపై డిప్లాయ్ వరకు.

వంటి సాధనాలు క్సైజెని స్టాటిక్ విశ్లేషణను ఏకీకృతం చేయడం ద్వారా, ఇంజెక్షన్ ప్రమాదాలను ముందుగానే గుర్తించేలా బృందాలకు సాధికారత కల్పించడం. IaC స్కానింగ్, మరియు సురక్షితమైన పాలసీ అమలు నేరుగా లోకి CI/CD వర్క్‌ఫ్లోలు. అసురక్షిత క్వెరీ నిర్మాణం, డిపెండెన్సీ రిస్క్‌లు లేదా తప్పు కాన్ఫిగరేషన్‌ల కోసం నిరంతరం పర్యవేక్షించడం ద్వారా, LDAP ఇంజెక్షన్ దాడులు ప్రొడక్షన్‌కు చేరకముందే వాటిని నివారించడానికి Xygeni సహాయపడుతుంది.

Xygeni వంటి ప్లాట్‌ఫారమ్‌లను చేర్చడం ద్వారా భద్రతను అభివృద్ధి వేగంతో సమలేఖనం చేయవచ్చు, ఇది సెక్యూర్-బై-డిజైన్ ఇంజనీరింగ్‌కు అనుగుణంగా నిజ-సమయ దృశ్యమానత, స్వయంచాలక నియంత్రణలు మరియు నివారణ మార్గదర్శకత్వాన్ని అందిస్తుంది.

Xygeni ఉత్పత్తి శ్రేణి అవలోకనం

ఉచితంగా ప్రారంభించండి

ఉచితంగా ప్రారంభించండి.
క్రెడిట్ కార్డ్ అవసరం లేదు.

ఒకే క్లిక్‌తో ప్రారంభించండి:

ఈ సమాచారం ప్రకారం సురక్షితంగా భద్రపరచబడుతుంది సేవా నిబంధనలు మరియు గోప్యతా విధానం (Privacy Policy)

యాప్ స్క్రీన్‌షాట్