CVE Breadcrumbs:跟踪经过版本化的Apache库中的漏洞
摘要
Apache软件基金会(ASF)生态系统支撑着现代软件基础设施的广大部分,powering (驱动) 广受欢迎的组件如 Log4j、Tomcat 和 Struts。然而,这些库的广泛采用使其成为 high-impact (高影响) 安全漏洞的首要目标,正如 Log4Shell 等事件所示。尽管如此,Apache项目并不免于反复且严重的安全弱点。我们对 Apache生态系统进行历史性分析,通过编译综合数据集来追踪漏洞的 "面包屑路径" (breadcrumb trail),该数据集涵盖 Common Vulnerabilities and Exposures (CVEs) 和 Common Weakness Enumerations (CWEs)。我们检视了 exploit recurrence (攻击 recurrence) 趋势、disclosure timelines (披露时间表) 以及 remediation practices (修复实践)。我们的分析由四个关键研究问题引导:(1) Apache库中最持久和重复的 CWE 是什么?(2) CVE 在被 addressing (处理) 之前持续多长时间?(3) CVE 引入与官方披露之间存在何种延迟?以及 (4) 披露后 CVE 被 remediated (修复) 多长时间?我们呈现了跨 Apache库的漏洞生命周期阶段详细时间线,并提供改进 secure coding practices (安全编码实践)、vulnerability monitoring (漏洞监控) 和 remediation strategies (修复策略) 的见解。我们的贡献包括覆盖 24,285 个 Apache库、1,285 个 CVE 以及 157 个 CWE的精选数据集,以及 empirical findings (实证发现) 和面向开发者的建议。
引用
@article{arxiv.2512.02259,
title = {CVE Breadcrumbs: Tracking Vulnerabilities Through Versioned Apache Libraries},
author = {Derek Garcia and Briana Lee and Ibrahim Matar and David Rickards and Andrew Zilnicki},
journal= {arXiv preprint arXiv:2512.02259},
year = {2025}
}