Bosh sahifa Wiki LDAP Injection

LDAP Injection

LDAP Injection — ishonchsiz input LDAP filteri yoki distinguished name tuzilishiga qo‘shilib, katalog so‘rovining ma’nosini o‘zgartiradigan injection zaiflik. U web application, identity, protokol parsing yoki software supply chain xavfsizligida uchraydigan aniq tushunchani bildiradi. Atama xavfning nomini beradi, ammo real ta’sir application arxitekturasi, attacker imkoniyati, ishlatilgan kutubxona va operatsion nazoratga bog‘liq.

Texnik asos

LDAP filterlari qavs, wildcard, mantiqiy operator va attribute nomlaridan iborat grammar bilan yoziladi. Application username yoki group qiymatini string concatenation orqali filterga qo‘shsa, attacker qo‘shimcha shart, wildcard yoki filter yopilishi kiritib authentication, authorization yoki directory search natijasini o‘zgartiradi. Distinguished name yaratishda vergul, tenglik belgisi va escape qoidalari ham muhim.

LDAP Injection alohida zaiflik yoki hujum usuli sifatida ko‘rinsa ham, uning natijasi ko‘pincha boshqa qatlamdagi ishonch qaroriga ulanadi. Browser origini, reverse proxy, directory service, mail gateway, package registry yoki CI runner bir xil inputni turlicha talqin qilishi mumkin. Shu sabab tahlil faqat kod parchasini emas, butun data yo‘lini qamrab oladi.

Zaiflik oqimi

SQL injection relational query tiliga xos; LDAP injection katalog protokoli filter va DN sintaksisiga bog‘liq. Authentication bypass ko‘p uchraydigan oqibat bo‘lsa-da, zaiflik faqat login formalarida emas, user lookup, group membership va provisioning kodida ham paydo bo‘ladi.

LDAP Injection uchun exploit zanjiri odatda bitta requestdan iborat bo‘lmaydi. Reconnaissance, payload shaping, encoding farqlari, cache yoki proxy xatti-harakati va keyingi privilege boundary birga ishlaydi; shuning uchun faqat final payloadni bloklash yetarli bo‘lmaydi.

Regression oldini olish uchun unit test bilan birga integration test ham kerak. Reverse proxy, WAF, framework, template engine, package manager yoki mail libraryning haqiqiy versiyasi qatnashmasa, LDAP Injectionning muhim farqi yashirin qoladi.

Cheklovlar

LDAP SDK taqdim etgan filter builder va escaping funksiyalari ishlatiladi. Attribute nomlari allowlist qilinadi, bind account minimal huquqda ishlaydi, anonymous search va keng subtree query cheklanadi. Loglarda full filter yozish maxfiy attribute qiymatlarini oshkor qilmasligi kerak.

LDAP Injection ko‘p tenantli muhitda alohida muhim: bitta tenant boshqalar cachei, directory searchi, log oqimi yoki build resursiga ta’sir qilmasligi kerak. Isolation va quota shuning uchun security control sifatida ham ishlaydi.

LDAP Injection bo‘yicha xavf bahosi confidentiality, integrity, availability va accountability oqibatlari bo‘yicha ajratiladi. Ba’zi holatlarda asosiy zarar ma’lumot o‘qilishi emas, audit izining buzilishi, trusted update kanalining zaharlanishi yoki boshqa foydalanuvchi kontekstida amal bajarilishidir. Shuning uchun severity faqat payload murakkabligiga qarab belgilanmaydi.

Nazorat mezonlari

Ta’lim va review jarayonida LDAP Injection real misol bilan ko‘rsatiladi, ammo production secretlari ishlatilmaydi. Reproducible lab muhitida xato va tuzatish farqi aniq ko‘rinadi.

LDAP Injection uchun sinovlar oddiy “yomon payload rad etildi” darajasida qolmaydi. Valid input, chegaraviy qiymat, noto‘g‘ri encoding, eski client, rollback, cache invalidation va monitoring signallari birga tekshiriladi. Tuzatishdan keyin tegishli log, alert va runbook yangilanmasa, keyingi incidentda muammo qayta kech aniqlanishi mumkin.

Operatsion amaliyotda owner, qabul mezoni va favqulodda javob tartibi oldindan yoziladi. Agar LDAP Injection supply chain yoki identity tizimiga taalluqli bo‘lsa, credential rotation, artefakt revoke, cache purge yoki user session invalidation kabi keyingi harakatlar ham rejaning bir qismi bo‘ladi.

Bog‘liq tushunchalar

LDAP filter, directory service, distinguished name, query injection, authentication bypass, access control