security-review-owasp-ldap-injection-prevention

Trace untrusted input paths to detect exploitable LDAP injection weaknesses.

Updated Mar 26, 2026
One-click install
npx skills add https://github.com/sjinks/ai-owasp-skillset --skill security-review-owasp-ldap-injection-prevention
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: security-review-owasp-ldap-injection-prevention
Source: https://github.com/sjinks/ai-owasp-skillset/tree/main/.github/skills/security-review-owasp-ldap-injection-prevention
Command: npx skills add https://github.com/sjinks/ai-owasp-skillset --skill security-review-owasp-ldap-injection-prevention

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Helps reviewers catch when attacker-controlled input can alter LDAP queries, bind operations, redirects, or privileged object changes before those paths reach production.

Core Features & Use Cases

  • Traces untrusted input through normalization, validation, binding, and execution steps to find unsafe interpreter boundaries.
  • Evaluates allowlists, canonicalization, object mapping, and privilege boundaries that determine whether LDAP injection is exploitable.
  • Useful for reviewing authentication flows, directory lookups, admin consoles, and configuration paths where LDAP statements are built dynamically.

Quick Start

Ask the skill to review the specific LDAP-related flow, component, or files and return confirmed injection risks with evidence, severity, and remediation.

Frequently Asked Questions about security-review-owasp-ldap-injection-prevention

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I prevent LDAP injection in application authentication flows?

LDAP injection prevention requires tracing untrusted input from entry points through normalization and validation to find unsafe interpreter boundaries, then verifying allowlists and canonicalization protect LDAP bind operations and directory lookups from malicious modification.

What is an LDAP injection trust boundary and how does it work?

An LDAP injection trust boundary is the validation checkpoint where untrusted input is sanitized before reaching LDAP queries or bind operations, enforced through allowlists and canonicalization to stop attacker-controlled data from altering directory lookups or privileged object mutations.

How do I review code for LDAP injection vulnerabilities step by step?

Review LDAP injection vulnerabilities by tracing untrusted input-to-sink paths to LDAP queries, evaluating allowlists and canonicalization at trust boundaries, checking privilege boundaries on object mutations, and confirming exploitability with concrete evidence of dynamically built statements.

Does input validation with allowlists stop LDAP injection in dynamic queries?

Input validation with allowlists stops LDAP injection when applied at trust boundaries before dynamic queries execute, but you must also verify canonicalization and trace the complete input-to-sink path to confirm no bypass reaches LDAP bind operations or privileged object mutations.

Can I use this LDAP injection review approach for admin consoles and directory lookups?

You can use this LDAP injection review approach for admin consoles and directory lookups because it traces untrusted input through authentication flows and configuration paths where dynamically built LDAP statements, bind operations, and privileged object mutations are constructed.

What are the limitations of allowlist validation for LDAP injection prevention?

Allowlist validation limitations for LDAP injection prevention include incomplete canonicalization, misplaced trust boundaries, and input-to-sink paths that bypass validation through object mapping or configuration routes, requiring concrete exploitability evidence to confirm residual risks.