protobuf漏洞
Protobuf即ProtocolBuffers,是谷歌推出的序列化数据交换格式,广泛用于后端接口、微服务、物联网通信。protobuf漏洞多源于程序对序列化数据校验不严,存在反序列化缺陷,恶意构造畸形protobuf数据包,触发内存损坏、程序崩溃,极端情况下可实现远程代码执行。
漏洞利用门槛较高,多见于对内开放接口、内网微服务之间。防护手段:升级protobuf依赖库至安全版本;严格校验外部传入序列化数据,不直接反解析不受信客户端数据包;添加请求长度限制,阻断超大畸形载荷。定期梳理项目依赖组件清单,持续跟踪protobuf安全公告,及时修复已知缺陷,避免漏洞被攻击者利用突破业务接口。
漏洞利用门槛较高,多见于对内开放接口、内网微服务之间。防护手段:升级protobuf依赖库至安全版本;严格校验外部传入序列化数据,不直接反解析不受信客户端数据包;添加请求长度限制,阻断超大畸形载荷。定期梳理项目依赖组件清单,持续跟踪protobuf安全公告,及时修复已知缺陷,避免漏洞被攻击者利用突破业务接口。

闽公网安备 35021102000564号