ATVHunter:用于Android应用中漏洞识别的第三方库可靠版本检测
软件工程
2021-11-09 v2
摘要
我们提出了一个名为ATVHunter的系统,它能够精确定位应用中存在漏洞的第三方库(TPL)版本,并提供关于漏洞和TPL的详细信息。我们提出了一种两阶段检测方法来识别特定的TPL版本。具体而言,我们提取控制流图作为粗粒度特征来匹配预定义TPL数据库中的潜在TPL,然后提取CFG每个基本块中的操作码作为细粒度特征来识别确切的TPL版本。我们构建了一个全面的TPL数据库(189,545个唯一TPL,含3,006,676个版本)作为参考数据库。同时,为了识别应用中存在漏洞的TPL版本,我们还构建了一个包含1,180个CVE和224个安全缺陷的全面已知漏洞TPL数据库。实验结果表明,ATVHunter优于最先进的TPL检测工具,以高效率实现了90.55%的精确率和88.79%的召回率,并且对广泛使用的混淆技术具有鲁棒性,可扩展用于大规模TPL检测。此外,为了调查应用所使用的漏洞TPL的生态,我们利用ATVHunter对104,446个应用进行了大规模分析,发现9,050个应用包含存在漏洞的TPL版本,涉及53,337个漏洞和7,480个安全缺陷,其中大多数具有高风险且未被应用开发者识别。
引用
@article{arxiv.2102.08172,
title = {ATVHunter: Reliable Version Detection of Third-Party Libraries for Vulnerability Identification in Android Applications},
author = {Xian Zhan and Lingling Fan and Sen Chen and Feng Wu and Tianming Liu and Xiapu Luo and Yang Liu},
journal= {arXiv preprint arXiv:2102.08172},
year = {2021}
}
备注
13 pages,4 figures