超越不精确距离度量:基于 LLM 预测调用栈的轨迹引导定向灰盒模糊测试
密码学与安全
2026-02-03 v2 编程语言
软件工程
摘要
定向灰盒模糊测试(DGF)旨在通过优先调度更可能到达目标位置的测试种子,高效地触发特定目标位置的缺陷。然而,现有 DGF 方法因依赖基于静态分析的距离度量而存在潜在估计不精确的问题。静态分析固有的过度近似导致许多与漏洞触发无关的执行路径的种子被错误地优先调度,显著降低了模糊测试效率。为解决此问题,我们提出了轨迹引导定向灰盒模糊测试(TDGF)。TDGF 用面向漏洞的执行信息(称为引导轨迹)替代基于静态分析的距离度量来引导定向模糊测试:执行路径与引导轨迹重叠更多的种子被优先安排变异。我们实证研究了两种代表性的引导轨迹类型:控制流轨迹与漏洞触发执行的调用栈轨迹。我们发现,细粒度的控制流轨迹提供的引导能力与粗粒度的调用栈轨迹几乎相同,而调用栈轨迹也更易于被大语言模型(LLM)预测。基于这一洞察,我们进一步提出了一种利用 LLM 预测漏洞触发时刻的调用栈并用其引导 DGF 的框架。我们实现了该方法并在总计 58.4 CPU 年的实验中与多种最先进的模糊测试器进行了评估。在真实程序套件上,我们的方法比基线快 2.13× 到 3.14× 地触发漏洞。此外,通过对实验中所用最新程序版本进行定向补丁测试,我们发现了 10 个新漏洞和 2 个不完整修复,其中 10 个被分配了 CVE ID。
引用
@article{arxiv.2510.23101,
title = {Beyond Imprecise Distance Metrics: Trace-Guided Directed Greybox Fuzzing via LLM-Predicted Call Stacks},
author = {Yifan Zhang and Xin Zhang},
journal= {arXiv preprint arXiv:2510.23101},
year = {2026}
}
备注
Preprint, under submission