AutoFirm:大规模自动识别物联网固件中的复用库
密码学与安全
2024-06-21 v1 软件工程
摘要
物联网(IoT)已成为我们日常生活和工作中不可或缺的一部分。不幸的是,开发人员经常在物联网固件中复用软件库,导致了一个重大的安全问题。如果这些库的漏洞或不安全版本未得到修补,大量物联网设备可能会受到影响。在本文中,我们提出了AutoFirm,一个用于大规模检测物联网固件中复用库的自动化工具。具体来说,AutoFirm利用语法信息(库名称和版本)来确定物联网固件是否复用了这些库。我们对物联网固件的复用库进行了大规模实证研究,调查了来自349个开源软件库的6,900多个固件和2,700多个不同漏洞,这些漏洞影响了11,300多个易受攻击的版本。利用这一多样化的信息集,我们对易受攻击的库版本进行了定性评估,以了解物联网固件中的安全漏洞和库的错误信任。我们的研究表明:制造商在67.3%的情况下忽略了更新物联网固件中的过时库;平均而言,过时库在修复前持续存在超过1.34年;软件库的漏洞对广泛的物联网设备构成了严重威胁。
引用
@article{arxiv.2406.12947,
title = {AutoFirm: Automatically Identifying Reused Libraries inside IoT Firmware at Large-Scale},
author = {YongLe Chen and Feng Ma and Ying Zhang and YongZhong He and Haining Wang and Qiang Li},
journal= {arXiv preprint arXiv:2406.12947},
year = {2024}
}
备注
13 pages, 20 figures