攻击者控制与漏洞优先级排序
密码学与安全
2025-04-02 v2
摘要
随着漏洞发现方法的不断改进,漏洞修复能力跟不上,导致潜在漏洞堆积。因此迫切需要基于可被利用性进行高效且精确的漏洞优先级排序。本文探讨了攻击者对漏洞参数控制的概念,这一常被忽视的可被利用性因素。我们表明,污点分析以及直观的定性和定量控制概念并不足以有效区分漏洞。相反,我们提出应聚焦于可行值集合,即我们称为控制域,以更好地考虑威胁模型和专家见解。我们的新型Shrink and Split算法能够高效地从符号执行获取的路径约束中提取控制域,并以易于处理的人类可读格式呈现。这进而允许自动计算更复杂的控制指标,如加权定量控制,该指标考虑到不同值在不同威胁水平下的差异。实验表明,我们的方法既高效又精确。特别是,我们是唯一能够区分cve-2019-14192和cve-2022-30552漏洞的方法,同时揭示了对cve-2022-30790的人工评估中的错误。我们工具的高度自动化也使我们更接近完全自动化的评估流程。
引用
@article{arxiv.2501.17740,
title = {Attacker Control and Bug Prioritization},
author = {Guilhem Lacombe and Sébastien Bardin},
journal= {arXiv preprint arXiv:2501.17740},
year = {2025}
}
备注
21 pages, 30 figures, USENIX Security 2025