Xygeni سیکیورٹی لغت
سافٹ ویئر ڈویلپمنٹ اور ڈیلیوری سیکیورٹی کی لغت

LDAP Injection کیا ہے؟

کیا آپ جانتے ہیں LDAP انجکشن کیا ہے؟ یہ ایک کوڈ انجیکشن تکنیک ہے جو ایپلی کیشنز کو ٹارگٹ کرتی ہے جو غیر سینیٹائزڈ یوزر ان پٹ کا استعمال کرتے ہوئے انجیکشن کے سوالات تیار کرتی ہے۔ LDAP (لائٹ ویٹ ڈائرکٹری ایکسیس پروٹوکول) عام طور پر ڈائرکٹری تلاش کرنے کے لیے استعمال کیا جاتا ہے، جیسے صارفین کی تصدیق کرنا یا تنظیمی ڈیٹا کو بازیافت کرنا۔ جب حملہ آور LDAP میٹا کریکٹرز پر مشتمل خصوصی طور پر تیار کردہ ان پٹ فراہم کرتے ہیں، تو وہ ڈیٹا تک رسائی یا غلط طریقے سے تبدیل کرنے کے لیے ڈائریکٹری کے استفسارات کی منطق میں ترمیم کر سکتے ہیں۔ درحقیقت، LDAP انجکشن کا خطرہ اس وقت پیدا ہوتا ہے جب ان پٹ سینیٹائزیشن یا توثیق کے بغیر صارف کے زیر کنٹرول اقدار سے فلٹر متحرک طور پر بنائے جاتے ہیں۔

یہ کیسے کام کرتا ہے: ایل ڈی اے پی انجیکشن اٹیک کے میکانکس #

LDAP انجکشن حملہ اس وقت ہوتا ہے جب صارف کی طرف سے فراہم کردہ ڈیٹا کو LDAP استفسار میں غیر محفوظ طریقے سے شامل کیا جاتا ہے۔ غور کریں a login فلٹر:

(&(cn=" + صارف نام + ")(userPassword=" + پاس ورڈ + "))

اگر کوئی حملہ آور درست صارف نام کی بجائے * یا ٹرمینیٹر کی ترتیب جمع کرتا ہے، تو فلٹر منطق مؤثر طریقے سے تصدیق کو نظرانداز کرتے ہوئے، وسیع تر تشخیص یا ہمیشہ صحیح حالت میں سمٹ جاتی ہے۔ یہ انجیکشن بالکل اسی طرح کام کرتا ہے: مطلوبہ سلوک کو ختم کرنے کے لئے LDAP منطق کا انجیکشن لگانا۔

لہٰذا، LDAP انجیکشن کی کمزوری ناقابل اعتماد ان پٹ کے ذریعے استفسارات کی تعمیر سے پیدا ہوتی ہے جس میں خصوصی حروف، جیسے قوسین، اقتباسات، اور وائلڈ کارڈز شامل ہوتے ہیں، جو استفسار کے الفاظ کو نئی شکل دیتے ہیں۔

مزید برآں، یہ اس وقت ہوتا ہے جب ایپلیکیشن کوڈ صارف کے ڈیٹا کو غیر محفوظ طریقے سے LDAP استفسار میں کاپی کرتا ہے اور میٹا کریکٹرز کو بے اثر کرنے میں ناکام ہو جاتا ہے، حملہ آوروں کو استفسار کی منطق میں خلل ڈالنے یا ہیرا پھیری کرنے، غیر مجاز ڈیٹا تک رسائی، یا عمل درآمد کے بہاؤ کو تبدیل کرنے دیتا ہے۔ 

LDAP انجکشن حملہ کیوں اہم ہے؟ #

LDAP انجیکشن اٹیک تصدیق میں خلل ڈال سکتا ہے، حساس معلومات کو لیک کر سکتا ہے، یا ڈائرکٹری کے ڈھانچے میں ترمیم بھی کر سکتا ہے۔ Imperva اس بات پر روشنی ڈالتا ہے کہ دھمکی آمیز اداکار توثیق کے عمل سے سمجھوتہ کر سکتے ہیں، صارف کے ناموں/پاس ورڈز کو دیکھ یا ان میں ترمیم کر سکتے ہیں، میلویئر انسٹال کر سکتے ہیں، اور مراعات کو بڑھا سکتے ہیں، جس کے نتیجے میں ڈیٹا کی خلاف ورزی، شہرت کو نقصان اور مالی نقصان ہو سکتا ہے۔

LDAP انجیکشن کی کمزوریاں باہم مربوط خدمات کے ذریعے پھیل سکتی ہیں، خاص طور پر enterprise سنگل سائن آن (SSO)، اجازت، یا صارف کی شناخت اور اجازتوں کے کوآرڈینیشن کے لیے LDAP استعمال کرنے والے ماحول۔

موجودہ LDAP انجیکشن کے خطرے کی علامات #

سائبرسیکیوریٹی میں، گورننس سے مراد قیادت، پالیسیاں اور کلیدی سرخ جھنڈے کیسے ہیں:

  • کوڈ صارف کے ان پٹ کو براہ راست LDAP فلٹرز میں جوڑتا ہے۔
  • ان پٹ کی توثیق کی کمی یا فرار۔
  • خصوصی حروف کا استعمال جیسے () * اور | = بغیر کسی پابندی کے ان پٹ میں۔
  • غیر متوقع استفسار کے نتائج، مثال کے طور پر، توثیق اسناد سے قطع نظر کامیاب ہوتی ہے، یا صارف کی وسیع فہرستیں کم سے کم ان پٹ پر واپس آتی ہیں۔

صارف کے ان پٹ سے غلط استفسارات غیر مجاز ڈیٹا کی بازیافت یا منطق کو نظرانداز کرنے کی اجازت دے سکتے ہیں۔

ان کو کیسے کم کیا جائے؟ #

LDAP انجیکشن کے خطرے کو کم کرنے میں شامل ہے:

a ان پٹ کی توثیق / اجازت کی فہرست

صرف معلوم محفوظ حروف یا نمونوں کو قبول کریں۔ *، (، )، اور، |، = جیسے کنٹرول حروف کو مسترد یا صاف کریں۔ PortsWigger تجویز کرتا ہے کہ LDAP میٹا کریکٹرز پر مشتمل ان پٹس کو مسدود کریں یا سخت حروف نمبری پیٹرن کو نافذ کریں۔

ب فرار / انکوڈنگ

LDAP-مخصوص فرار ہونے والے فنکشنز کا استعمال کریں: DN سیاق و سباق کے لیے ممتاز نام فرار، اور پیشین گوئیوں کے لیے فلٹر ایسکیپنگ تلاش کریں۔ OWASP ایک تفصیل فراہم کرتا ہے۔ مناسب رہنمائی کے ساتھ روک تھام دھوکہ دہی کی شیٹ

c پیرامیٹرائزڈ سوالات / محفوظ APIs

سٹرنگ کنکٹنیشن کے ذریعے فلٹرز بنانے سے گریز کریں۔ پیرامیٹر بائنڈنگ یا فلٹر کنسٹرکشن APIs کو سپورٹ کرنے والی LDAP لائبریریوں کا استعمال کریں (مثال کے طور پر، UnboundID SDK's Filter.createANDFilter(…)) اس بات کو یقینی بنانے کے لیے کہ صارف کے ان پٹ کو ڈیٹا کے طور پر سمجھا جاتا ہے، نحو کے نہیں۔

d کم سے کم استحقاق کا اصول (PoLP)

LDAP کو کم سے کم رسائی کے حقوق کے ساتھ باندھیں۔ یہاں تک کہ اگر ایک انجکشن ہوتا ہے، تو یہ ان اعمال کو محدود کرتا ہے جو حملہ آور انجام دے سکتا ہے۔ انڈر سکور PoLP کے ساتھ مل کر صفر اعتماد اور MFA اثر کو محدود کرنے کے لیے۔

e محفوظ فریم ورک / لائبریریاں

ایسے فریم ورک کا استعمال کریں جو آدانوں کو خود بخود فرار یا صاف کرتے ہیں اور خام استفسار کی عمارت کی حوصلہ شکنی کرتے ہیں۔

f کوڈ تجزیہ کے اوزار

.NET میں، LDAP اسٹیٹمنٹس تک پہنچنے والے ناقابل اعتماد HTTP ان پٹ کا پتہ لگانے کے لیے CA3005 تجزیہ استعمال کریں۔ جراثیم کشی، فرار، یا فہرست سازی کی اجازت دے کر درست کریں۔

جی جانچ (جامد، متحرک، قلم کی جانچ)

جامد AppSec دونوں کو مربوط کریں (SAST) اور متحرک (ڈاسٹ) آرام اور رن ٹائم دونوں وقت LDAP انجیکشن کے خطرے کو پکڑنے کے لیے اسکیننگ۔

h لاگنگ، مانیٹرنگ، الرٹنگ

غیر معمولی فلٹر پیٹرن، ناکام کوششوں، یا غیر متوقع استفسار کے ڈھانچے کا پتہ لگائیں۔ Semperis غیر قانونی LDAP سوالات یا میٹا ڈیٹا ہیرا پھیری کے لیے ایکٹو ڈائریکٹری کی نگرانی کی سفارش کرتا ہے۔

لغت کا خلاصہ ٹیبل #

ٹرم مطلب
ایل ڈی اے پی انجیکشن LDAP فلٹرز میں غیر محفوظ شدہ صارف کے ان پٹ کا استحصال کرنے والی کوڈ انجیکشن تکنیک۔
LDAP انجکشن کیا ہے؟ ناقابل اعتماد ان پٹ کے ساتھ LDAP استفسارات کی تعمیر سے پیدا ہونے والا خطرہ۔
LDAP انجیکشن حملہ اصل استحصال جہاں ان پٹ LDAP استفسار کی منطق کو تبدیل کرتا ہے یا رسائی حاصل کرتا ہے۔
LDAP انجکشن کی کمزوری کوڈ کی سطح کی خامی LDAP انجیکشن حملوں کو قابل بناتی ہے۔

DevSecOps میں یہ اہمیت کیوں رکھتا ہے؟ #

کے لئے DevSecOps ٹیمیں۔LDAP انجیکشن کے خطرے کو روکنا توثیق کے بہاؤ اور ڈائریکٹری کی حمایت یافتہ رسائی کنٹرول کو محفوظ بنانے کے لیے بہت ضروری ہے۔ مسلسل انضمام pipelines میں غیر محفوظ استفسار کی تعمیر کے لیے جامد کوڈ کی جانچ اور فلٹر ہیرا پھیری کے لیے متحرک جانچ شامل کرنا ضروری ہے۔ سیکیورٹی مینیجرز کو لازمی طور پر فرار ہونے والی لائبریریوں کے استعمال، پیرامیٹرائزڈ API کا استعمال، اور کم از کم استحقاق اور ان پٹ کی توثیق کی پالیسیوں پر عمل درآمد کرنا چاہیے۔

DevSecOps کو مضبوط بنانا Pipelines Xygeni کے ساتھ #

اب جب کہ آپ جانتے ہیں کہ LDAP انجیکشن کیا ہے، آپ جانتے ہیں کہ جدید ایپلی کیشنز کو ان کے خلاف محفوظ کرنے کے لیے کوڈ لیول کی اصلاحات سے زیادہ کی ضرورت ہوتی ہے۔ DevSecOps ٹیموں کو پورے علاقے میں سیکورٹی کو نافذ کرنا چاہیے۔ سافٹ ویئر ڈویلپمنٹ لائف سائیکل, کوڈ سے لے کر تعمیر تک تعیناتی تک۔

جیسے ٹولز زیجینی جامد تجزیہ کو مربوط کرکے انجیکشن کے خطرات کا جلد پتہ لگانے کے لیے ٹیموں کو بااختیار بنائیں، IaC سکیننگ، اور براہ راست پالیسی کے نفاذ کو محفوظ بنائیں CI/CD ورک فلو غیر محفوظ استفسار کی تعمیر، انحصار کے خطرات، یا غلط کنفیگریشنز کے لیے مسلسل نگرانی کرکے، Xygeni LDAP انجیکشن کے حملوں کو پیداوار تک پہنچنے سے پہلے روکنے میں مدد کرتا ہے۔

Xygeni جیسے پلیٹ فارمز کو شامل کرنا سیکیورٹی کو ترقی کی رفتار کے ساتھ ہم آہنگ کرتا ہے، حقیقی وقت میں مرئیت، خودکار کنٹرولز، اور تدارکاتی رہنمائی فراہم کرتا ہے جو محفوظ بہ ڈیزائن انجینئرنگ کے لیے تیار کیا گیا ہے۔

Xygeni پروڈکٹ سویٹ کا جائزہ

مفت شروع کریں۔

مفت میں شروع کریں۔
کوئی کریڈٹ کارڈ کی ضرورت نہیں ہے.

ایک کلک کے ساتھ شروع کریں:

اس معلومات کو محفوظ طریقے سے محفوظ کیا جائے گا۔ سروس کی شرائط اور رازداری کی پالیسی

ایپ اسکرین شاٹ