LDAP(Lightweght Directory Access Protocol) injection

2026. 3. 25. 23:11·Web Hacking Practice/취약점 진단

LDAP는 공격자가 웹 애플리케이션의 입력창에 악의적인 LDAP 구문을 삽입하여, 백엔드 LDAP 서버의 쿼리 로직을 조작하는 코드 인젝션 공격입니다.

SQL 인젝션이 데이터베이스를 공격한다면, LDAP 인젝션은 사내 주소록, 권한 관리 시스템, 로그인 인증 서버 등을 타깃으로 합니다.

 

 

 

- 점검 방법

 

 

사용자 입력값에 대하여 변조된 LDAP 쿼리 삽입 후 실행 가능 여부 확인하기

 

 

- 조치 방법

1.사용자 입력값을 화이트리스트로 지정하여 영문(a-z, A-Z)과 숫자(0-9)만을 허용

2. 특수문자를 사용해야 하는 경우 입력값(DN에 사용되는 특수문자는 '\'를 붙여 이스케이프 처리, 필터에 사용되는 특수문자는 '= + < > # \ , ; 앞뒤 공백' 등)에 대해서는 실행 명령이 아닌 일반문자로 인식되도록 처리

이스케이프란?
- 특정문자를 일반문자로 치환해주는 보안기술

3. DN과 필터에 사용되는 사용자 입력값에는 특수문자 제거

4. 웹 방화벽에 LDAP 관련 특수문자를 필터링하도록 룰셋 적용

 

 

 

 

 

'Web Hacking Practice > 취약점 진단' 카테고리의 다른 글

XXE(XML External Entities) injection  (0) 2026.03.26
XPath injection  (0) 2026.03.26
SSI (Server Side Includes) injection  (0) 2026.03.26
OS injection  (0) 2026.03.26
코드 인젝션 (Code Injection)  (0) 2026.03.25
'Web Hacking Practice/취약점 진단' 카테고리의 다른 글
  • XPath injection
  • SSI (Server Side Includes) injection
  • OS injection
  • 코드 인젝션 (Code Injection)
Rookie_W
Rookie_W
Rookie 님의 블로그 입니다. IT 관련 공부(정보보안)를 하는 학생입니다. 공부하는 과정을 블로그에 남기고자 개설하였습니다.
  • Rookie_W
    Rookie 공부 노트
    Rookie_W
  • 공지사항

    • Rookie의 (정보보안) 공부 블로그 입니다.
  • 전체
    오늘
    어제
  • 블로그 메뉴

    • 홈
    • 글쓰기
    • 관리 페이지
    • 분류 전체보기 (120)
      • Programming (8)
        • Python (8)
      • IT 보안 (2)
        • ASCII Table(아스키 코드표) (1)
        • 개념 정리 (1)
      • 정보보안기사 (8)
        • 일반 (0)
        • 시스템 보안 (0)
        • 네트워크 보안 (2)
        • 웹 보안 (0)
        • 법률 (0)
      • Web Hacking Practice (57)
        • Webgoat (1)
        • 취약점 진단 (25)
        • 웹 모의해킹 (29)
        • portswigger web security ac.. (2)
      • Security Analysis & Researc.. (0)
      • Certifications (14)
        • 네트워크 관리사 (13)
        • cbt 오답노트 (1)
      • Education (8)
        • SK Shields Rookies (8)
      • CTF (13)
        • 써니나타스 (11)
        • CTFtime (2)
      • Markdown 사용법 (0)
      • Hacking tools (3)
      • Deep Learning & Machine Lea.. (5)
        • 데이터수집 (1)
        • 기초통계 (1)
        • 데이터전처리 (1)
        • 머신러닝_지도학습 (1)
        • 머신러닝_비지도학습 (1)
      • 라우터 (1)
      • 관리자전용 (0)
  • 링크

    • Github
    • Dreamhack
  • 인기 글

  • 태그

    써니나타스
    SK쉴더스루키즈
    sql injection
    루키즈
    정보보안기사
    정보수집
    네트워크
    보안대책
    File Inclusion
    nos
    문제풀이
    모의해킹
    OS injection
    Web-3
    루키즈34기
    WEB
    파일업로드
    민감한 데이터 노출
    linux
    XSS
  • hELLO· Designed By정상우.v4.10.5
Rookie_W
LDAP(Lightweght Directory Access Protocol) injection
상단으로

티스토리툴바