嘿 Google,你们的安全补丁究竟告诉我们什么?一项关于 Android 已修补漏洞的大规模实证研究
密码学与安全
2019-05-24 v1
摘要
在本文中,我们对从 Android 安全公告、CVEDetails、Qualcomm Code Aurora、AOSP Git 仓库和 Linux Patchwork 等不同数据源收集的 2,470 个已修补 Android 漏洞进行了全面研究。在我们的数据分析中,我们重点确定与已修补漏洞相关的受影响层、操作系统版本、严重程度级别和常见弱点枚举(CWE)。此外,我们评估每个漏洞的时间线,包括发现日期和修补日期。我们发现:(i)尽管已修补漏洞的数量逐月变化显著,但各严重程度级别已修补漏洞的相对数量随时间保持稳定;(ii)对于源自 Linux 社区或涉及 Qualcomm 组件的漏洞,即便 Linux 和 Qualcomm 更早提供并发布其自有补丁,其修补仍存在显著延迟;(iii)不同 AOSP 版本接收安全更新的时长不同;(iv)对于 94% 的已修补 Android 漏洞,公共数据集中的披露日期不早于补丁发布日期;(v)公共漏洞数据源之间存在一些不一致,例如某些 CVE ID 在 Android 安全公告中列有详细信息,但在 CVEDetails 中却列为未知;(vi)针对较新 Android 版本的许多已修补漏洞可能也影响因生命周期结束而不再接收安全补丁的较旧版本。
引用
@article{arxiv.1905.09352,
title = {Hey Google, What Exactly Do Your Security Patches Tell Us? A Large-Scale Empirical Study on Android Patched Vulnerabilities},
author = {Sadegh Farhang and Mehmet Bahadir Kirdan and Aron Laszka and Jens Grossklags},
journal= {arXiv preprint arXiv:1905.09352},
year = {2019}
}
备注
The 2019 Workshop on the Economics of Information Security (WEIS 2019)