中文

软件漏洞严重性跨数据源不一致性的调查

软件工程 2022-01-19 v2 密码学与安全

摘要

软件漏洞 (SV) 严重性评估是告知 SV 修复与分流的关键任务。SV 严重性评分的排序常用于指导补丁工作的优先级。然而,严重性评估是一项困难且主观的手动任务,依赖专业知识、认知和标准化报告方案。因此,进行独立分析的不同数据源可能提供冲突的严重性排序。这些数据源间的不一致影响了严重性评估数据的可靠性,并进而可能影响 SV 优先级与修复。本研究调查 SV 报告生命周期中严重性排序的不一致性。我们的分析有助于刻画该问题的性质、识别相关因素,并确定不一致对下游任务的影响。我们发现 SV 严重性在初始报告时常常未被考虑或被低估,此类 SV 因此获得较低优先级。我们识别出与该误判相关的六个潜在属性,并表明严重性报告方案的不一致可使下游严重性预测性能严重下降达 77%。我们的发现有助于提高对 SV 严重性数据不一致的认识,并引起对该数据质量问题的关注。这些见解可帮助开发人员更好地考量 SV 严重性数据源,并提升后续 SV 优先级的可靠性。此外,我们鼓励研究者更多关注 SV 严重性数据的选择。

关键词

引用

@article{arxiv.2112.10356,
  title  = {An Investigation into Inconsistency of Software Vulnerability Severity across Data Sources},
  author = {Roland Croft and M. Ali Babar and Li Li},
  journal= {arXiv preprint arXiv:2112.10356},
  year   = {2022}
}

备注

Accepted for publication in SANER 22