<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    PDGraph:針對不安全項目依賴的大規模實證研究

    VSole2022-07-25 18:50:54

    簡介

    代碼重用可能帶來潛在的安全問題,不同的軟件項目可能同時由相互依賴的重用組件引入漏洞。論文通過構建一個項目依賴關系圖PDGraph,對項目依賴關系與安全漏洞進行了首次大規模實證研究。

    挑戰

    • 項目的構建文件只提供分離的依賴關系,需要遍歷項目重用庫中的構建文件才能獲得完整的依賴關系。
    • 解決:將依賴關系分為 Full/Whole Dataset (Maven) 和 Partial Dataset (GitHub) 兩類
    • 如何整合不同來源數據集(NVD、Maven、GitHub)的信息來判斷項目是否存在漏洞。
    • 解決:對漏洞信息和項目依賴間的一致性進行了量化

    方法

    A.數據收集

    • 依賴關系
    • Maven:解析pom.xml建立有向邊
    • GitHub:針對Java、Ruby、Python、.NET、JavaScript五種語言不同的依賴聲明文件,借助API爬取依賴聲明文件。將GitHub數據集分為三類:A類(涉及漏洞的項目)、B類(直接使用A類項目庫的項目)、C類(間接使用A類項目庫的項目)
    • 關聯漏洞
    • 相似度匹配:統計文本特征提取相關詞,使用Levenshtein距離計算Maven、GitHub項目描述和CPE間相似度。
    • URL:比較NVD漏洞報告中的url與Maven、GitHub項目的url。
    • 第三方數據:Advisory database、CVE、 manually-curated dataset。

    B. 構建項目依賴圖

    • 定義四項指標評估依賴風險:依賴項目數量、依賴該項目的項目數量、依賴路徑長度、循環依賴。
    • 生成依賴圖,通過SCC簡化PDGraph,利用MFAS保證局部圖的層次結構,然后對于每個SCC生成有向無環圖DAG.
    • 檢測不安全的邊:正則匹配依賴關系邊緣中的需求版本和漏洞版本。

    實驗

    數據集:

    不安全邊發現:

    總結

    論文構建了第一個針對安全漏洞的項目依賴圖,發現了大量由于項目依賴而引入的不安全邊,可以為代碼審計、防御代碼重用攻擊等提供幫助。但仍存在一些不足:

    • PDGraph基于項目構建文件創建,可能存在人為錯誤
    • PDGraph目前不支持構建C和C++項目依賴
    • 并非所有漏洞都是可傳遞的,現有的不安全邊可能存在誤報
    • 定義的四項依賴風險評估指標有待完善
    漏洞
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    該公司吸引的總投資金額已超過5600萬美元,新一輪融資將主要用于加速公司在全球范圍內的擴張,并支持其從北美到歐洲不斷增長的全球客戶群,同時也將支持推進AI路線和產品技術創新。
    漏洞概述  漏洞名稱Google Chrome WebRTC 堆緩沖區溢出漏洞漏洞編號QVD-2023-48180,CVE-2023-7024公開時間2023-12-20影響量級千萬級奇安信評級高危CVSS 3.1分數8.8威脅類型代碼執行、拒絕服務利用可能性高POC狀態未公開在野利用狀態已發現EXP狀態未公開技術細節狀態未公開利用條件:需要用戶交互。01 漏洞詳情影
    漏洞分析 CVE-2010-0249
    2023-11-25 17:50:17
    漏洞分析 CVE-2010-0249
    漏洞信息共享合作單位證書近日,Coremail獲得由國家信息安全漏洞庫(CNNVD)頒發的“CNNVD漏洞信息共享合作單位”證書。 此證書是國家權威機構對Coremail安全研究技術和漏洞挖掘技術實力的充分肯定,也是雙方合作的里程碑。 國家信息安全漏洞庫(CNNVD), 為負責建設運維的國家級信息安全漏洞數據管理平臺, 旨在為我國信息安全保障提供服務。  “
    漏洞預警 CraftCMS遠程代碼執行漏洞
    漏洞排查與處置,是安全管理員在安全運營中都會碰到的問題,常見卻很難做好。
    美國聯邦調查局于近日警告稱,梭子魚電子郵件安全網關(ESG)的一個重要遠程命令注入漏洞的補丁 "無效",已打補丁的設備仍在不斷受到攻擊。
    點擊上方藍字 關注安全知識引言Fiora:漏洞PoC框架Nuclei的圖形版。快捷搜索PoC、一鍵運行Nu
    Mikrotik RouterOS操作系統不支持暴力保護,默認的“admin”用戶密碼在2021年10月之前是空字符串。更讓人震驚的是,檢測CVE-2023-30799的利用“幾乎不可能”,因為RouterOS web和Winbox接口實現了自定義加密,而威脅檢測系統Snort和Suricata無法解密和檢查這些加密。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类