deserialization چیست - اجرای کد از راه دور

چگونه Deserialization ناامن به اجرای کد از راه دور تبدیل می‌شود (و چگونه قبل از ادغام آن را تشخیص دهیم)

La Commit که یک در پشتی باز کرد

یک ویژگی جدید برای مدیریت اشیاء آپلود شده توسط کاربر ادغام شده است. همه چیز آزمایش‌ها را پشت سر می‌گذارد، اما چند هفته بعد، یک تست نفوذ نشان می‌دهد که مهاجمان می‌توانند دستوراتی را روی سرور اجرا کنند؛ نتیجه‌ی deserialization ناامن پنهان در کد. فاصله‌ی بین deserialization تا اجرای کد از راه دور می‌تواند به طرز خطرناکی کم باشد، به خصوص زمانی که داده‌های سریالی شده از بسته‌های منبع باز یا سرویس‌های داخلی بدون اعتبارسنجی مورد اعتماد قرار می‌گیرند.

Deserialization در کد چیست، چرا خطرناک است و کجا پنهان می‌شود؟

از نظر توسعه‌دهندگان، deserialization چیست؟ این فرآیندی است که در آن داده‌های ساختاریافته، JSON، XML، فرمت‌های باینری یا اشیاء سریالی‌شده مختص زبان را دریافت کرده و آنها را به اشیاء موجود در حافظه تبدیل می‌کند.

به خودی خود، بی‌سریال‌سازی بی‌ضرر و رایج است، برای مثال:

  • جاوه: خواندن اشیاء با جریان ورودی شیء
  • پــایتــون: بارگذاری داده‌ها با ترشی.بار
  • Node.js وتجزیه JSON با تجزیه JSON

این خطر زمانی ظاهر می‌شود که فرآیند deserialization بدون اعتبارسنجی روی داده‌های غیرقابل اعتماد اعمال شود. یک مهاجم می‌تواند ورودی‌هایی را ایجاد کند که باعث ایجاد یک زنجیره ابزارک شود، مسیرهای کد موجود به روش‌های ناخواسته استفاده شوند و در نهایت منجر به اجرای کد از راه دور شوند.

ناامن بی‌سریال‌سازی اغلب در موارد زیر یافت می‌شود:

  • بسته‌های متن‌باز با پیش‌فرض‌های ناامن
  • کد سفارشی که فرض می‌کند ورودی سریالی قابل اعتماد است
  • API های شخص ثالث اشیاء سریالی شده را بدون تأیید برمی‌گردانند
  • ساخت مصنوعات مانند:
    • جاوه .سر فایل‌هایی که حاوی اشیاء از پیش سریال‌سازی شده هستند.
    • پــایتــون .pkl فایل‌های مدل در گردش‌های کاری یادگیری ماشین.
    • اشیاء پیکربندی سریالی تعبیه شده در تصاویر داکر یا کانتینرهای استقرار
  • وسایل آزمایش مانند:

    • داده‌های تست سریالی قدیمی که از اسنپ‌شات‌های عملیاتی کپی شده‌اند.
    • بارهای داده سریالی که از مخازن خارجی برای تست عملکرد یا رگرسیون دانلود شده‌اند.

این فایل‌ها می‌توانند در یک مخزن معرفی شده و به طور خودکار در طول آزمایش‌ها یا استقرارها بارگذاری شوند و باعث ایجاد ناامنی شوند. بی‌سریال‌سازی in CI/CD pipelineقبل از اینکه کد حتی به مرحله تولید برسد.

از غیر سریال‌سازی ناامن تا اجرای کد از راه دور: مسیر حمله

زنجیره بهره‌برداری برای deserialization ناامن اغلب از یکی از این الگوها پیروی می‌کند:

  1. ورودی‌های نامعتبر وارد برنامه می‌شوند.
  2. deserialization ناامن، اشیاء را بدون محدودیت بازسازی می‌کند.
  3. یک زنجیره ابزار، عملکردهای موجود را به روش‌های ناخواسته‌ای فعال می‌کند.
  4. مهاجم امتیازات را افزایش می‌دهد و به اجرای کد از راه دور دست می‌یابد.

گزینه ها:

  • زنجیره‌های گجت جاوا از کتابخانه‌های قدیمی مانند آپاچی کامنز سوءاستفاده می‌کنند.
  • پــایتــون .pkl بارگذاری مدل با اشیاء مخرب جاسازی شده.
  • تجزیه JSON در Node.js با eval() یا واردات پویا.

جریان:

				
					Untrusted Input → Deserialization → Gadget Chain → Remote Code Execution
				
			

چگونه قبل از ادغام، Deserialization ناامن را تشخیص دهیم؟

تشخیص deserialization ناامن قبل از ادغام کد بسیار ارزان‌تر از رفع آن پس از استقرار است. ترکیبی از تجزیه و تحلیل خودکار و آزمایش پیشگیرانه بهترین نتیجه را می‌دهد:

  • تست امنیت برنامه‌های کاربردی استاتیک (SAST):
    • اسکنرها را برای شناسایی APIهای پرخطر مانند موارد زیر پیکربندی کنید: جریان ورودی شیء, ترشی.بارو بارگذاری YAML بدون بارکننده‌ی ایمن.
    • اسکن کد منبع و مصنوعات ساخت/آزمایش برای یافتن موارد ناامن بی‌سریال‌سازی الگوهای.
    • نمایش یافته‌ها مستقیماً در pull requests بنابراین توسعه‌دهندگان می‌توانند قبل از ادغام، به آنها رسیدگی کنند.
  • CI/CD ادغام:

نمونه گردش کار:

				
					sql

Commit → SAST scan → PR alert → Fix before merge

				
			
  • ادغام بلوکی روی یافته‌های بحرانیِ deserialization ناامن برای جلوگیری از رسیدن کد ناامن به شاخه‌های عملیاتی.
  • تست‌های واحد با ورودی‌های مخرب شبیه‌سازی‌شده:

    • ساختن محموله‌های بی‌ضرر و کنترل‌شده که اشیاء حمله سریالی رایج را تقلید می‌کنند.
    • نحوه‌ی مدیریت آنها توسط برنامه را آزمایش کنید؛ برنامه باید ورودی را رد، بررسی یا ثبت کند، نه اینکه آن را کورکورانه پردازش کند.
    • این تست‌ها را در بخش خودکار قرار دهید pipeline بنابراین آنها روی هر PR اجرا می‌شوند و رفتار deserialization ناامن را زود تشخیص می‌دهند.
    • اطمینان حاصل کنید که بارهای آزمایشی غیرقابل اجرا و برای ذخیره در مخزن ایمن هستند و صرفاً بر منطق تشخیص تمرکز کنید.

این رویکرد لایه‌ای، اسکن خودکار را با تست‌های متعلق به توسعه‌دهنده ترکیب می‌کند و تضمین می‌کند که مسیرهای ناامن deserialization مدت‌ها قبل از اینکه بتوانند به آسیب‌پذیری‌های اجرای کد از راه دور تبدیل شوند، شناسایی و حذف می‌شوند.

راهکارهای پیشگیری برای توسعه‌دهندگان: جلوگیری از تبدیل شدن Deserialization به اجرای کد از راه دور

  1. مرزهای اعتمادفقط از منابع معتبر و تأیید شده، deserialize کنید.
  2. API های امن:

     

    • جاوا: کتابخانه‌های امن با اعتبارسنجی
    • پایتون: استفاده json.loads() روی pickle.loads() هرجا که بشه.
    • Node.js: اجتناب کنید eval() یا اجرای کد پویا.

       

  3. لیست‌ها و طرحواره‌های مجازمحدود کردن انواع اشیاء مجاز. اجرای طرح‌های JSON.
  4. بهداشت وابستگینظارت بر CVEهایی که به deserialization یا اجرای کد از راه دور اشاره دارند.
  5. بررسی کد: اضافه کردن بی‌سریال‌سازی بررسی‌های ایمنی در قالب‌های بررسی روابط عمومی.

یادداشت ابزار: ابزارهایی مانند شیگنی قبل از ادغام، کد و وابستگی‌ها را برای deserialization ناامن اسکن کنید و مناطق پرخطر را شناسایی کنید تا توسعه‌دهندگان بتوانند آنها را در مراحل اولیه برطرف کنند.

الگوهای تشخیص نمونه در زبان‌های مختلف (شبه کد امن)

تمام مثال‌های زیر شبه‌کدهای پاکسازی‌شده‌ای هستند که الگوهای تشخیص را نشان می‌دهند و اکسپلویت‌های کار نمی‌کنند:

جاوا - تشخیص استفاده ناامن از API:

				
					java
// BAD: Accepting untrusted input without validation
ObjectInputStream in = new ObjectInputStream(userInputStream);
Object obj = in.readObject(); // Unsafe - no class type checks

// GOOD: Validate allowed classes before processing
if (allowedClasses.contains(obj.getClass().getName())) {
    process(obj); // Safe processing of approved classes
}

				
			

پایتون - اجتناب از deserialization ناامن:

				
					python
import pickle

# BAD: Loading untrusted serialized data directly
data = pickle.loads(untrusted_input)  # Unsafe - arbitrary object execution risk

# GOOD: Use JSON with schema validation
import json
data = json.loads(untrusted_input)  # Safe when validated against schema

				
			

Node.js - جلوگیری از اجرای کد پویا:

				
					javascript
// BAD: Executing code from parsed data
let obj = JSON.parse(untrustedInput);
eval(obj.code); // Unsafe - allows arbitrary code execution

// GOOD: Use fixed logic without dynamic execution
let safeObj = JSON.parse(untrustedInput);
process(safeObj); // Handle only expected properties and values

				
			

خودکارسازی تشخیص در DevSecOps Pipelines: جلوگیری از Deserialization قبل از رسیدن به مرحله تولید

خودکارسازی تشخیص deserialization ناامن تضمین می‌کند آسیب‌پذیری‌ها شناسایی و برطرف می‌شوند قبل از اینکه منجر به اجرای کد از راه دور در محیط عملیاتی شوند.

Pipeline پویش

  • دویدن SAST روی کد منبع، فایل‌های پیکربندی و ساخت مصنوعات در هر commit.
  • الگوهای ناامن deserialization را هم در کد برنامه و هم در ... تشخیص دهید. وابستگی.

بازرسی مصنوعات

  • اسکن .سر، .pkl, و سایر فایل‌های سریالی شده برای الگوهای ناامن قبل از استقرار یا حتی اجرای تست‌ها.

Pull Request انسداد

  • در صورت شناسایی deserialization ناامن، بلوک‌ها ادغام می‌شوند.
  • برای سرعت بخشیدن به روند اصلاح، بازخوردهای عملی را در روابط عمومی نشان دهید.

اجرای تست واحد

  • شامل تست‌های واحد با ورودی‌های مخرب شبیه‌سازی شده در CI/CD pipeline
  • اگر برنامه به جای رد کردن داده‌های سریالی ناامن، آنها را پردازش کند، با شکست مواجه می‌شود.

اجتناب از نتایج مثبت کاذب بدون تضعیف قوانین

  • برای «خاموش کردن» هشدارها، قوانین تشخیص را غیرفعال نکنید؛ این کار می‌تواند باعث شود که deserialization ناامن واقعی، بدون شناسایی عبور کند.
  • از یک لیست سفید کنترل‌شده (لیست مجاز) برای الگوها یا وابستگی‌های ایمن شناخته‌شده استفاده کنید.
  • قبل از تأیید ورودی‌های لیست سفید، اعتبارسنجی امنیتی را الزامی کنید.
  • لیست سفید را تحت کنترل نسخه نگه دارید و به صورت دوره‌ای آن را بررسی کنید تا مطمئن شوید که همه استثنائات موجه و ایمن باقی می‌مانند.

نقش شیگنی

  • مستقیماً در آن ادغام می‌شود CI/CD pipelineبرای اسکن کد منبع و ساخت مصنوعات.
  • الگوهای ناامنِ از رده خارج‌سازی (deserialization) و وابستگی‌های پرخطر را در اوایل چرخه حیات تشخیص می‌دهد.
  • از لیست سفید مبتنی بر سیاست با بررسی امنیتی اجباری پشتیبانی می‌کند و دقت تشخیص را با بهره‌وری توسعه‌دهنده متعادل می‌سازد.

جلوگیری از اجرای کد از راه دور از طریق Deserialization امن

deserialization ناامن می‌تواند تا زمانی که به یک مسیر مستقیم برای اجرای کد از راه دور تبدیل نشود، مورد توجه قرار نگیرد. جلوگیری از آن مستلزم موارد زیر است:

  • درک اینکه Deserialization چیست و چگونه می‌توان از آن سوءاستفاده کرد.
  • تعبیه تشخیص خودکار در گردش کار توسعه.
  • بررسی منظم وابستگی‌ها، مصنوعات ساخت و داده‌های سریالی مورد استفاده در تست‌ها.

نقش عملی Xygeni در این فرآیند:

  • اسکن کد منبعقبل از ادغام کد، الگوهای ناامن deserialization را در چندین زبان شناسایی می‌کند.
  • تحلیل مصنوعات و وابستگی: فایل‌های سریالی شده‌ی پرخطر را شناسایی می‌کند (.سر، .pkl, پیکربندی تعبیه‌شده) و اجزای شخص ثالث با آسیب‌پذیری‌های شناخته‌شده.
  • کنترل‌های مبتنی بر سیاست: از یک لیست مجاز کنترل‌شده با اعتبارسنجی امنیتی پشتیبانی می‌کند و تضمین می‌کند که استثنائات ضروری خطرات واقعی ایجاد نمی‌کنند.
  • بازخورد توسعه‌دهنده در متن: محل دقیق و علت deserialization ناامن در داخل را علامت‌گذاری می‌کند. pull requests، به توسعه‌دهندگان اجازه می‌دهد تا مشکلات را فوراً برطرف کرده و از طریق اسکن مجدد، کاهش آسیب‌پذیری را تأیید کنند.

با ادغام مستقیم بررسی‌هایی مانند این موارد در CI/CDتیم‌ها می‌توانند موارد ناامن را شناسایی و اصلاح کنند قبل از اینکه فرصتی برای تشدید به اجرای کد از راه دور در محیط عملیاتی پیدا کند، از deserialization استفاده می‌کند.

ابزارهای-نرم‌افزاری-ترکیب-تحلیل-ترکیب-ابزارها
ریسک‌های نرم‌افزاری خود را اولویت‌بندی، اصلاح و ایمن‌سازی کنید
حساب کاربری رایگان خود را دریافت کنید.
بدون کارت اعتباری مورد نیاز است.

توسعه و تحویل نرم‌افزار خود را ایمن کنید

با مجموعه محصولات Xygeni