LDAP in'ektsiyasi nima ekanligini bilasizmi? Bu dezinfektsiya qilinmagan foydalanuvchi kiritish ma'lumotlari yordamida in'ektsiya so'rovlarini tuzadigan ilovalarga qaratilgan kod in'ektsiyasi texnikasi. LDAP (Yengil katalogga kirish protokoli) odatda foydalanuvchilarni autentifikatsiya qilish yoki tashkiliy ma'lumotlarni olish kabi kataloglarni qidirish uchun ishlatiladi. Hujumchilar LDAP metabelgilarini o'z ichiga olgan maxsus tayyorlangan kirishni taqdim etganda, ular ma'lumotlarga kirish yoki noto'g'ri o'zgartirish uchun katalog so'rovlari mantig'ini o'zgartirishlari mumkin. Aslida, filtrlar kirishni dezinfektsiyalash yoki tasdiqlashsiz foydalanuvchi tomonidan boshqariladigan qiymatlardan dinamik ravishda yaratilganda LDAP in'ektsiyasining zaifligi paydo bo'ladi.
Qanday ishlaydi: LDAP in'ektsiya hujumining mexanikasi #
LDAP in'ektsiyasi hujumi foydalanuvchi tomonidan taqdim etilgan ma'lumotlar LDAP so'roviga xavfli tarzda kiritilganda sodir bo'ladi. login filtri:
(&(cn=” + foydalanuvchi nomi + “)(userPassword=” + parol + “))Agar tajovuzkor haqiqiy foydalanuvchi nomi o'rniga * yoki terminator ketma-ketliklarini yuborsa, filtr mantig'i kengroq baholash yoki har doim rost shartiga aylanadi va autentifikatsiyani samarali ravishda chetlab o'tadi. Ushbu in'ektsiya aynan shunday ishlaydi: mo'ljallangan xatti-harakatni buzish uchun LDAP mantig'ini in'ektsiya qilish.
Shunday qilib, LDAP in'ektsiyasining zaifligi so'rovlar semantikasini o'zgartiradigan qavslar, qo'shtirnoqlar va joker belgilar kabi maxsus belgilarni o'z ichiga olgan ishonchsiz kirish orqali so'rovlarni yaratishdan kelib chiqadi.
Bundan tashqari, ular dastur kodi foydalanuvchi ma'lumotlarini LDAP so'roviga xavfli tarzda nusxalashda va metabelgilarni zararsizlantirishda muvaffaqiyatsizlikka uchraganda yuzaga keladi, bu esa tajovuzkorlarga so'rov mantig'ini to'xtatish yoki boshqarish, ruxsatsiz ma'lumotlarga kirish yoki bajarish jarayonini o'zgartirish imkonini beradi.
Nima uchun LDAP in'ektsiya hujumi muhim? #
LDAP in'ektsiyasi hujumi autentifikatsiyani buzishi, maxfiy ma'lumotlarni oqishiga olib kelishi yoki hatto katalog tuzilishini o'zgartirishi mumkin. Imperva tahdid qiluvchilar autentifikatsiya jarayonlarini buzishi, foydalanuvchi nomlari/parollarini ko'rishi yoki o'zgartirishi, zararli dasturlarni o'rnatishi va imtiyozlarni oshirishi mumkinligini ta'kidlaydi, bu esa ma'lumotlarning buzilishi, obro'siga putur yetkazishi va moliyaviy yo'qotishlarga olib keladi.
LDAP in'ektsiyasining zaifliklari, ayniqsa, o'zaro bog'liq xizmatlar orqali o'tishi mumkin enterprise foydalanuvchi identifikatori va ruxsatnomalarini yagona tizimga kirish (SSO), avtorizatsiya qilish yoki muvofiqlashtirish uchun LDAP dan foydalanadigan muhitlar.
Mavjud LDAP in'ektsiyasi zaifligining belgilari #
Kiberxavfsizlikda boshqaruv rahbariyat, siyosat va asosiy xavf belgilari qanday ekanligini anglatadi:
- Kod foydalanuvchi kiritgan ma'lumotlarni to'g'ridan-to'g'ri LDAP filtrlariga birlashtiradi.
- Kirishni tasdiqlash yoki qochishning yo'qligi.
- Kiritishda () * va | = kabi maxsus belgilarni cheklovlarsiz ishlatish.
- Kutilmagan so'rov natijalari, masalan, hisob ma'lumotlaridan qat'i nazar, autentifikatsiya muvaffaqiyatli amalga oshiriladi yoki keng foydalanuvchilar ro'yxati minimal kiritish bilan qaytadi.
Foydalanuvchi kiritgan ma'lumotlardan noto'g'ri tuzilgan so'rovlar ruxsatsiz ma'lumotlarni olish yoki mantiqni chetlab o'tishga imkon berishi mumkin.
Ularni qanday qilib yengillashtirish mumkin? #
LDAP in'ektsiyasining zaifligini kamaytirish quyidagilarni o'z ichiga oladi:
a. Kirishni tasdiqlash / Ruxsat berish ro'yxati
Faqat ma'lum bo'lgan xavfsiz belgilar yoki naqshlarni qabul qiling. *, (, ), &, |, = kabi boshqaruv belgilarini rad eting yoki dezinfektsiya qiling. PortsWigger LDAP metabelgilarini o'z ichiga olgan kirishlarni bloklashni yoki qat'iy harf-raqamli naqshlarni qo'llashni tavsiya qiladi.
b. Qochish / Kodlash
LDAPga xos qochish funksiyalaridan foydalaning: DN kontekstlari uchun ajratilgan nom qochishi va predikatlar uchun qidiruv filtridan qochish. OWASP batafsil ma'lumot beradi. Moslashtirilgan ko'rsatmalar bilan profilaktika bo'yicha hiyla-nayrang varag'i
c. Parametrlangan so'rovlar / Xavfsiz APIlar
Satrlarni birlashtirish orqali filtrlar yaratishdan saqlaning. Foydalanuvchi kiritgan ma'lumotlar sintaksis emas, balki ma'lumotlar sifatida ko'rib chiqilishini ta'minlash uchun parametrlarni bog'lash yoki filtrlarni yaratish API'larini qo'llab-quvvatlaydigan LDAP kutubxonalaridan foydalaning (masalan, UnboundID SDK'ning Filter.createANDFilter(…)).
d. Eng kam imtiyoz printsipi (PoLP)
LDAPni minimal kirish huquqlari bilan bog'lang. Agar in'ektsiya sodir bo'lsa ham, bu tajovuzkor bajarishi mumkin bo'lgan harakatlarni cheklaydi. PoLP bilan birgalikda tagiga chizilgan nol ishonch va ta'sirni cheklash uchun MFA.
e. Xavfsiz Frameworklar/Kutubxonalar
Kiritilgan ma'lumotlarni avtomatik ravishda qochib ketadigan yoki dezinfektsiya qiladigan va xom so'rovlarni yaratishni to'xtatadigan freymvorklardan foydalaning.
f. Kod tahlil vositalari
.NET da, LDAP operatorlariga yetib boradigan ishonchsiz HTTP kirishini aniqlash uchun CA3005 tahlilidan foydalaning; kirishni dezinfektsiya qilish, qochish yoki ro'yxatga kiritishga ruxsat berish orqali tuzating.
g. Sinov (Statik, Dinamik, Qalam bilan sinov)
Statik AppSec () ni birlashtiring.SAST) va Dinamik (DAST) LDAP in'ektsiyasining zaifligini ham dam olish, ham ish vaqtida aniqlash uchun skanerlash.
h. Jurnalga olish, monitoring qilish, ogohlantirish
Anomal filtr naqshlarini, muvaffaqiyatsiz urinishlarni yoki kutilmagan so'rov tuzilmalarini aniqlang. Semperis tartibsiz LDAP so'rovlari yoki metama'lumotlarni boshqarish uchun Active Directory-ni kuzatishni tavsiya qiladi.
Lug'at xulosasi jadvali #
| muddat | ma'no |
|---|---|
| LDAP in'ektsiyasi | LDAP filtrlarida dezinfektsiya qilinmagan foydalanuvchi kiritishidan foydalanadigan kod kiritish texnikasi. |
| LDAP in'ektsiyasi nima? | Ishonchsiz kirish bilan LDAP so'rovlarini yaratishdan kelib chiqadigan zaiflik. |
| LDAP in'ektsiya hujumi | Kirish LDAP so'rov mantig'ini o'zgartiradigan yoki kirish huquqini qo'lga kiritadigan haqiqiy ekspluatatsiya. |
| LDAP in'ektsiyasining zaifligi | Kod darajasidagi kamchilik LDAP in'ektsiya hujumlarini amalga oshirishga imkon beradi. |
Nima uchun bu DevSecOpsda muhim? #
uchun DevSecOps jamoalari, LDAP in'ektsiyasining zaifligining oldini olish autentifikatsiya oqimlarini va katalogga asoslangan kirishni boshqarishni ta'minlash uchun juda muhimdir. Uzluksiz integratsiya pipelines xavfli so'rovlar tuzilishi uchun statik kod tekshiruvlarini va filtr manipulyatsiyasi uchun dinamik sinovlarni o'z ichiga olishi kerak. Xavfsizlik menejerlari qochish kutubxonalaridan foydalanishni, parametrlangan API foydalanishni va eng kam imtiyoz va kirishni tasdiqlash siyosatlariga rioya qilishni ta'minlashi kerak.
DevSecOps’ni kuchaytirish PipelineXygeni bilan s #
Endi siz LDAP in'ektsiyasi nima ekanligini bilganingizdan so'ng, zamonaviy ilovalarni ularga qarshi himoya qilish kod darajasidagi tuzatishlardan ko'proq narsani talab qilishini bilasiz. DevSecOps guruhlari butun dunyo bo'ylab xavfsizlikni ta'minlashi kerak. dasturiy ta'minotni ishlab chiqish davri, koddan yaratishgacha va joylashtirishgacha.
Kabi vositalar Xygeniy statik tahlilni integratsiya qilish orqali jamoalarga in'ektsiya xavfini erta aniqlash imkonini beradi, IaC skanerlash va siyosatni to'g'ridan-to'g'ri amalga oshirishni ta'minlash CI/CD ish oqimlari. Xavfli so'rovlar tuzilishi, bog'liqlik xavflari yoki noto'g'ri konfiguratsiyalarni doimiy ravishda kuzatib borish orqali Xygeni LDAP in'ektsiya hujumlarini ishlab chiqarishga yetib bormasdan oldin oldini olishga yordam beradi.
Xygeni kabi platformalarni birlashtirish xavfsizlikni ishlab chiqish tezligi bilan uyg'unlashtiradi, real vaqt rejimida ko'rinishni, avtomatlashtirilgan boshqaruvni va dizayn bo'yicha xavfsizlik muhandisligiga moslashtirilgan tuzatish bo'yicha ko'rsatmalarni taqdim etadi.
