在R中反序列化不受信任的原始向量是否安全?

Ada*_*ski 5 security r

R提供serializeunserialize函数将任意R对象转换为字节向量并返回.

我正在考虑将通过网络传输的部分信息反序列化,这可能(理论上)被恶意用户篡改.

据我所知,恶意用户可以注入任意可能充满有害代码的R对象.但这不是我所担心的,因为我可以(我认为我可以)通过仔细处理收到的对象来防止这些代码执行.

我担心缓冲区溢出或类似的方式在R服务器上执行任意机器代码仅仅是因为反 序列化了格式错误的字节.有人看过/进行了模糊测试吗?

我不是安全专家,我自己也没有简单的方法来进行分析.但也许其他人呢?

hrb*_*str 4

据我所知,尚未对 R 代码库进行广泛的安全代码审查。对于那些认为 Adam 的担忧没有必要的人来说,这里有一个Python 漏洞列表,其中许多漏洞(即使是常规 Python 与 CPython)确实是缓冲区溢出。R 的列表很少,而且我认为这并不是因为基本 R 代码很完美。(顺便说一句,甚至还有一个针对 S-PLUS 的单一漏洞报告。)我指出 Python,因为它是一种广泛使用的、C 支持的解释环境(听起来很熟悉?)。

在 R Core 的 Bugzilla 上快速搜索“溢出”显示了一些问题,所有这些问题似乎都与漏洞/利用无关。

我怀疑 R 缺乏 CVE 或内部漏洞报告主要是因为没有安全研究人员有空闲的时间来专门研究它,也没有组织在商业上请求一份报告(至少是为了公开问题而不是仅仅修复它)在 R 代码库的私人副本中,这是绝对有可能的)。

根据我的经验,我认为,在您所描述的情况下,R 更有可能受到应用程序 DoS 攻击,而不仅仅是屈服于成功的代码执行或进程权限升级攻击。Base R 在核心 C 例程之上拥有自己的内存管理层/接口,并且 R Core 团队几乎虔诚地使用valgrind. 现在,valgrind不会捕获所有内容(如果捕获了,任何软件中都不会出现缓冲区溢出),但在这里使用它与所说的内存管理相结合,在这方面给了我一些安慰。

然而,对基本 RC 代码中类似内容的粗略搜索strlen会产生超过 1,000 个结果(它n在基本 R 代码中也有非表亲,这些非n版本的基本字符串函数是许多缓冲区溢出漏洞的根源)。那么,有可能吗,是的。对您来说可能性严重性如何?稍后会详细介绍。

Base R 确实合并并依赖于其他开源库,并且这些库确实存在可利用的漏洞。R 核心(以及 AT&T、Microsoft、TIBCO 等供应商)二进制文件在其二进制版本中使用(根据我的经验)所述开源库的最新版本(静态链接时)(这种情况并不常见,但确实发生过很多次)一年内多次)。如果情况有必要,R core 还将在 R-devel 促销窗口之外发布新的二进制文件(供应商通常会迅速跟进)。请注意,如果您决定使用系统上可用的内容自行编译 R,那么您将完全依靠自己。

许多C/C++ 支持的 R 包包含开源库的副本。我的“业余”项目之一(我从来没有空闲时间)是跟踪它们并查看这些包含的库有多过时。httuv一个例子是,该包中的包含源库存在漏洞,但它们不太可能暴露给 R,因为代码中存在漏洞的部分中的功能不是通过包 API 直接公开的。不过,您确实需要关心这些软件包。

即使不依赖合并的库源代码,C/C++ 支持的 R 包也是潜在内存问题的明确来源,因为它们没有安全编码要求,而且它们确实会操纵内存。R Core 团队强烈建议使用valgrind来测试包(这R CMD check是 ++gd 的一个选项),但这也依赖于作者编写强大的示例和测试,这些示例和测试将显式地执行足以对此进行测试的代码。根据我的经验,大多数软件包作者(遗憾的是,包括我)很少这样做。

如果您使用的是 Windows,则还有另一个与包相关的漏洞的潜在来源,但我认为您不是在 Windows 上,而且这个答案已经很成熟了。

那么,回到您的风险评估(因为这确实是您正在做的事情)。您需要考虑一些事情。攻击者现在正在针对 R 吗?我在业内最好的公司之一从事网络安全工作,在威胁行为者领域中没有看到任何让我相信 R 存在普遍攻击目标的信息。您的公司会成为特定目标吗?是的。我不知道你们公司是做什么的,但我怀疑你们还不够重要,不足以成为发起您所发起的攻击所需级别的攻击者的目标。您确实需要使用OpenFAIR之类的工具来对场景进行建模,以真正了解对您来说真正的风险级别。

如果您像您所说的那样在服务器上运行,并且该服务器是基于 linux/bsd 的,那么您可以在 R 之外执行许多操作来帮助限制缓冲区溢出攻击的影响。这些太长了,无法进入这里。但是,如果您像您的问题所表明的那样担心整个事情,那么这些补偿性控制措施将是很好的研究。

TLDR 是,听起来您好像在一个 UNIX 系统上,并且正在网络的非隔离网段中通过线路传输序列化的 R 对象。在不了解更多关于你的公司的情况下,一般来说,我会指出,除非你所在的行业有民族国家行为者针对你,否则你应该感到自己正在做的事情非常安全。我还认为,威胁行为者有数千种其他方法来获取他们真正想要的东西,而无需专注于利用您的特定过程。

不过,微软收购了 Revolution Analytics 并使 R 成为一等公民,这让我感到有些安慰。Microsoft 拥有一套广泛且行业领先的安全编码标准和实践,我相信它将应用于 R 团队(他们非常快地完成了集成和品牌化,我怀疑安全代码流程是否已完全应用,但他们依赖 R 进行云分析,并且知道他们为广泛曝光而付出的代价)。无论微软最终修复什么,最终都会回到基础 R 中(前提是他们发现的漏洞不在 Microsoft R 的专有优化部分中)。

这很长,我可能没有完全解决您的担忧,所以请在评论中要求澄清,我可以在考虑这个答案“完成”之前尽力解决它们。不过,非常感谢您对此事的关注。你为自己和你的公司赢得了荣誉。