反序列化攻击的运行时防护
密码学与安全
2022-04-21 v1 软件工程
摘要
不可信反序列化漏洞利用通过序列化对象图实现拒绝服务或任意代码执行,已变得十分突出,以至于被列入 2017 年 OWASP Top 10。本文提出一种利用马尔可夫链进行反序列化攻击运行时防护的新颖轻量方法。我们的工作直觉在于,恶意对象图中类的特征与顺序使其可与良性对象图区分。初步结果确实表明,在从工业 Java EE 应用服务器与反序列化漏洞利用仓库收集的 264 个序列化载荷数据集上,我们的方法取得了 0.94 的 F1-score。
引用
@article{arxiv.2204.09388,
title = {Runtime Prevention of Deserialization Attacks},
author = {Francois Gauthier and Sora Bae},
journal= {arXiv preprint arXiv:2204.09388},
year = {2022}
}