- 取得連結
- X
- 以電子郵件傳送
- 其他應用程式
在 .NET Framework 查詢 Active Directory 環境物件資訊通常使用 System.DirectoryServices 這個命名空間,查詢時就會需要使用 LDAP 協定並指定查詢字串(有點類似查詢資料庫的感覺)
HP Fority 這個工具也會偵測程式碼中 LDAP 查詢字串是否有被注入攻擊的機會,若有就會產生 「LDAP Injection」在報表中。下面連結 LDAP Injection Prevention Cheat Sheet - OWASP 有此弱點的詳細說明。
程式碼說明
GitHub - txstudio/FortifyLDAPInjection
您可以取得此程式碼修改指定變數後確認 Fortify 工具是否會偵測出 LDAP Injection
範例程式碼為從指定網域路徑中取得指定帳號物件的主控台應用程式,取得程式碼之後請修改網域路徑參數。
data:image/s3,"s3://crabby-images/d0c15/d0c1581a79895362a4908b3b7c8fcda307f67ef5" alt="directoryEntry root Path filter"
LDAP 查詢語法由使用者輸入的參數組合,並設定到 DirectorySearcher 物件的 Filter 屬性。
data:image/s3,"s3://crabby-images/07051/07051448acc3d0c40937d8ca30d2acdac038c496" alt="set filter string to directorysearcher.filter property"
Fortify 掃描後會偵測出「LDAP Injection」問題。
data:image/s3,"s3://crabby-images/40195/40195d4438743d4a9c5eb0ccf45c9b15e8e623c3" alt="ldap injection detected by fority sca"
解決方式
使用 Nuget 套件 AntiXSS 提供的 Encoder.LdapFilterEncode 方法將查詢字串進行編碼。
LdapFilterEncoder 位於 Microsoft.Security.Application 命名空間
data:image/s3,"s3://crabby-images/43611/4361110bc33f893601c39947025a526da00bf0ed" alt="use nuget manager download AntiXSS"
使用 Encoder.LdapFilterEncode 方法對 _filter 變數進行編碼。
data:image/s3,"s3://crabby-images/d1496/d1496da470a22032f6d15dfbc5f4e673da570da7" alt="LdapFilterEncode filter variable"
再次掃描之後「LDAP Injection」已經消失。
data:image/s3,"s3://crabby-images/0d34b/0d34b5e70050b66673362e5ca05d08a7cec60e78" alt="ldap injection disappear"
下方參考資訊有 OWASP 關於 LDAP Injection 的相關資訊:弱點情境與在 JAVA 中如何防止此問題。
留言
張貼留言