中文

软件漏洞披露的时间线和群体反应发现

软件工程 2024-11-20 v3

摘要

重用第三方库提高了生产力,节省了开发者的时间和成本。然而,其缺点在于这些库中存在漏洞,可能导致灾难性后果。例如,Apache Log4J被发现存在远程代码执行漏洞。总计超过35,000个软件包被迫将其Log4J库更新到最新版本。尽管已有若干研究预测软件漏洞,但这些预测并未涵盖第三方库中发现的漏洞。即使开发者意识到即将出现的问题,复制类似库的功能也将耗时费力。然而,当软件供应商发布了无漏洞版本时,软件开发者更新其第三方库(及依赖项)实际上是合理的。在这项工作中,我们的手动研究聚焦于软件供应商和开发者社区在漏洞披露时所采用的实际做法(群体反应)。我们手动调查了312个CVE,并发现漏洞处理的主要趋势是在发布公告之前提供修复。否则,如果公告时修复不可用,开发者平均等待10天以获得修复。此外,群体反应对漏洞严重性不敏感。特别地,我们发现Oracle是最活跃的社区,勤于发布修复。其软件开发者还积极参与相关的漏洞公告。

关键词

引用

@article{arxiv.2411.07480,
  title  = {Discovery of Timeline and Crowd Reaction of Software Vulnerability Disclosures},
  author = {Yi Wen Heng and Zeyang Ma and Haoxiang Zhang and Zhenhao Li and Tse-Hsun and Chen},
  journal= {arXiv preprint arXiv:2411.07480},
  year   = {2024}
}