中文

基于迁移的自动化测试生成利用库漏洞

软件工程 2023-12-18 v1

摘要

在软件开发中,开发者广泛使用第三方库以避免重新实现已有功能。当新的第三方库漏洞被披露时,项目维护者需要确定其项目是否受该漏洞影响,这要求开发者投入大量精力进行评估。然而,现有工具面临一系列问题:静态分析工具会产生误报,动态分析工具需要已有的测试,而测试生成工具在面对复杂漏洞时成功率较低。漏洞利用作为漏洞披露后用于复现漏洞的代码片段,包含丰富的漏洞相关信息。本研究提出了一种基于漏洞利用的新方法,称为 VESTA(基于漏洞利用的软件测试自动生成器),它提供漏洞利用测试作为开发者决定是否更新依赖的依据。VESTA 通过添加迁移步骤扩展了基于搜索的测试生成方法,确保生成的测试与漏洞利用之间的相似性,从而提高了检测项目中潜在库漏洞的可能性。我们在过去五年披露的 30 个漏洞上进行了实验,涉及 60 个漏洞-项目对,并将实验结果与基线方法 TRANSFER 进行了比较。VESTA 的成功率为 71.7%,在验证可利用漏洞的有效性上比 TRANSFER 提高了 53.4%。

关键词

引用

@article{arxiv.2312.09564,
  title  = {Exploiting Library Vulnerability via Migration Based Automating Test Generation},
  author = {Zirui Chen and Xing Hu and Xin Xia and Yi Gao and Tongtong Xu and David Lo and Xiaohu Yang},
  journal= {arXiv preprint arXiv:2312.09564},
  year   = {2023}
}