中文

对齐核心要素:通过跨源信息提升漏洞验证POC的质量

密码学与安全 2025-08-26 v1

摘要

对于漏洞而言,Proof-of-Concept(PoC)在证明可利用性方面发挥着不可替代的作用。PoC报告可能包含特定用法、测试平台等关键信息,为研究人员提供essential insight。然而,由于不同PoC平台存在多种PoC模板,PoC报告在信息完整性方面存在严重不足,导致质量次佳且实用性受限。幸运的是,我们发现通过多个来源对同一漏洞的补充信息可以缓解PoC报告的信息不足问题。本文首次系统研究公开平台PoC报告的信息缺失问题。我们收集了来自4个不同平台的173,170个PoC报告,定义了PoC应包含的8个关键要素。通过集成基于规则的匹配和微调BERT-NER模型提取关键要素,我们发现所有公开平台的PoC报告至少缺失一个关键要素。随后,我们开发了一种多源信息融合方法,利用CVE条目和来自不同来源的相关PoC报告补全缺失的要素信息。最终,我们成功补全了69,583个PoC报告(占全部报告的40.18%)。

关键词

引用

@article{arxiv.2508.18109,
  title  = {Aligning Core Aspects: Improving Vulnerability Proof-of-Concepts via Cross-Source Insights},
  author = {Lingxiao Wang and Wenjing Dang and Mengyao Zhang and Yue Wang and Xianzong Wu and Sen Chen},
  journal= {arXiv preprint arXiv:2508.18109},
  year   = {2025}
}