Injection LDAP
hackingDéfinition
L'injection LDAP désigne une vulnérabilité survenant lorsqu'une application construit dynamiquement une requête vers un annuaire LDAP en y intégrant une entrée utilisateur sans échappement ni validation appropriée des caractères spéciaux du langage de filtrage LDAP, permettant à un attaquant de modifier la logique de la requête envoyée à l'annuaire. Un cas typique concerne un formulaire d'authentification interrogeant directement un annuaire LDAP ou Active Directory pour valider les identifiants : une injection réussie peut permettre de contourner la vérification du mot de passe en modifiant la logique booléenne du filtre de recherche, ou d'extraire des informations sur d'autres objets de l'annuaire au-delà de ce que l'application était censée exposer. Cette vulnérabilité partage la même racine conceptuelle que l'injection SQL, l'absence de séparation stricte entre code de requête et donnée utilisateur, mais reste moins fréquemment testée par les équipes de sécurité alors que de nombreuses applications d'entreprise s'appuient sur LDAP pour l'authentification centralisée. Pour les équipes de sécurité applicative, la contre-mesure repose sur l'utilisation systématique de fonctions d'échappement dédiées aux caractères spéciaux LDAP avant toute intégration d'entrée utilisateur dans un filtre, l'usage de requêtes paramétrées lorsque la bibliothèque cliente le permet, et une journalisation des échecs d'authentification LDAP répétés révélant une tentative d'exploitation.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h