QUIC服务器实现的自动化黑盒非合规检查器
密码学与安全
2025-05-20 v1 网络与互联网体系结构
软件工程
摘要
我们开发了QUICtester,一种用于揭示已批准QUIC协议实现(RFC 9000/9001)中不合规行为的自动方法。QUICtester利用主动自动机学习将QUIC实现的行为抽象为有限状态机(FSM)表示。与先前的非合规性检查方法不同,QUICtester提出了一种结合事件时间变化进行状态学习的思想,采用有效和无效的输入配置,以及安全和传输层参数的组合。我们使用所学习QUIC实现行为模型的两两差分分析,以一种无属性的方式识别不合规实例作为行为偏差。这利用了许多不同QUIC实现的存在,无需验证的正式模型。多样化的实现作为交叉检查测试或acles发现不合规。我们使用QUICtester分析了19个QUIC实现在五个安全设置下从186个学习模型,发现了55个实现错误。该工具显著发现了一种QUIC规范模糊性,导致一个易被利用的DoS漏洞,目前导致开发人员分配了5个CVE以及两个bug bounty。
引用
@article{arxiv.2505.12690,
title = {An Automated Blackbox Noncompliance Checker for QUIC Server Implementations},
author = {Kian Kai Ang and Guy Farrelly and Cheryl Pope and Damith C. Ranasinghe},
journal= {arXiv preprint arXiv:2505.12690},
year = {2025}
}
备注
Accepted to ASIA CCS 2025. For Code & PoCs, see https://github.com/QUICTester