中文

根除不可见之物:跨 GitHub 检测、利用和修复路径遍历漏洞

密码学与安全 2025-05-27 v1

摘要

开源软件中的漏洞可能会在现代数字生态系统中引发级联效应。如果这些漏洞在许多项目中重复出现,则尤其令人担忧,因为一旦对手发现其中一个漏洞,他们就可以非常容易地扩大攻击规模。不幸的是,由于开发人员经常重用来自其自身或外部代码资源的代码,许多开源项目中存在几乎相同的漏洞。我们进行了一项研究,以检查跨开源 GitHub 项目中启用路径遍历攻击(CWE-22)的特定易受攻击代码模式的普遍性。为了在 GitHub 规模上处理本研究,我们开发了一个自动化流水线,该流水线在 GitHub 上扫描目标易受攻击模式,首先通过运行静态分析然后在所研究项目的上下文中利用该漏洞来确认漏洞,通过计算 CVSS 分数评估其影响,使用 GPT-4 生成补丁,并向维护者报告该漏洞。使用我们的流水线,我们识别了 1,756 个易受攻击的开源项目,其中一些非常有影响力。对于许多受影响的项目,该漏洞是严重的(CVSS 分数高于 9.0),因为它可以在没有任何权限的情况下被远程利用,并严重影响系统的机密性和可用性。我们已向维护者负责任地披露了该漏洞,其中 14% 的报告漏洞已被修复。我们还调查了易受攻击代码模式的根本原因,并评估了大量似乎已毒害几个流行 LLM 的此易受攻击模式副本的副作用。我们的研究强调,迫切需要通过利用可扩展的自动化漏洞管理解决方案和提高开发人员的安全意识来帮助保护开源生态系统。

关键词

引用

@article{arxiv.2505.20186,
  title  = {Eradicating the Unseen: Detecting, Exploiting, and Remediating a Path Traversal Vulnerability across GitHub},
  author = {Jafar Akhoundali and Hamidreza Hamidi and Kristian Rietveld and Olga Gadyatskaya},
  journal= {arXiv preprint arXiv:2505.20186},
  year   = {2025}
}

备注

17 pages, 11 figures