面向Web应用的Python包中漏洞的实证分析
软件工程
2019-03-12 v2 密码学与安全
摘要
本文考察了尤其用于 Web 开发的常见 Python 包中的软件漏洞。实证数据集基于 PyPI 包仓库以及所谓用于追踪该仓库中选定包漏洞的 Safety DB。方法论构建于针对这些包发布版本存在漏洞的条件概率的基于发布的时间序列分析之上。根据结果,所观测到的许多 Python 漏洞似乎仅具有中等严重程度;输入验证与跨站脚本是最为典型的漏洞。就基于发布历史的时间序列分析而言,仅近期过去被观测到与统计预测相关;经典马尔可夫性质成立。
引用
@article{arxiv.1810.13310,
title = {An Empirical Analysis of Vulnerabilities in Python Packages for Web Applications},
author = {Jukka Ruohonen},
journal= {arXiv preprint arXiv:1810.13310},
year = {2019}
}
备注
Forthcoming in: Proceedings of the 9th International Workshop on Empirical Software Engineering in Practice (IWESEP 2018), Nara, IEEE