通过抽取式摘要从 ExploitDB 帖子生成信息丰富的 CVE 描述
机器学习
2021-01-06 v1 信息检索
摘要
ExploitDB 是重要公共网站之一,向官方 CVE 数据库贡献了大量漏洞。这些漏洞中超过 60% 具有高危或严重安全风险。遗憾的是,超过 73% 的漏洞利用公开早于相应 CVE,且约 40% 的漏洞利用甚至没有 CVE。为协助为 ExploitDB 帖子记录 CVE,我们提出一种开放信息方法,从冗长且含噪的 ExploitDB 帖子中抽取 9 个关键漏洞方面(易受攻击产品/版本/组件、漏洞类型、供应商、攻击者类型、根因、攻击向量与影响)。随后,依据建议的 CVE 描述模板,将从一个 ExploitDB 帖子抽取的方面组合成 CVE 描述,此为申请新 CVE 必须提供的信息。通过对 13,017 句人工标注句子及统计抽样的 3,456 个抽取方面的评估,我们确认了抽取方法的高准确率。与 27,230 条参考 CVE 描述相比,我们组合出的 CVE 描述取得了高 ROUGE-L(0.38),一种基于最长公共子序列的文本摘要方法评估度量。
引用
@article{arxiv.2101.01431,
title = {Generating Informative CVE Description From ExploitDB Posts by Extractive Summarization},
author = {Jiamou Sun and Zhenchang Xing and Hao Guo and Deheng Ye and Xiaohong Li and Xiwei Xu and Liming Zhu},
journal= {arXiv preprint arXiv:2101.01431},
year = {2021}
}