中文

HotFuzz:通过引导式微模糊测试发现算法拒绝服务漏洞

密码学与安全 2020-02-18 v2

摘要

当代模糊测试技术侧重于识别内存破坏漏洞,此类漏洞可使攻击者实现远程代码执行或信息泄露。与此同时,作为拒绝服务攻击常见攻击向量的算法复杂性(AC)漏洞,仍是一种未被充分研究的威胁。本文提出HotFuzz,一个自动发现Java库中AC漏洞的框架。HotFuzz使用微模糊测试,一种进化任意Java对象以触发待测方法最坏情况性能的基因算法。我们定义小递归实例化(SRI)作为一种为微模糊测试导出以Java对象为表示的种子输入的技术。微模糊测试后,HotFuzz将触发AC漏洞的测试用例合成为Java程序并监控其执行,以在模糊测试框架外复现漏洞。HotFuzz输出那些表现出高CPU利用率的程序,作为Java库中AC漏洞的证物。我们在Java运行时环境(JRE)、Maven上最流行的100个Java库以及DARPA网络空间安全时空分析(STAC)项目所含挑战上评估HotFuzz。我们通过比较采用SRI的微模糊测试(以检测到的AC漏洞数衡量)与仅使用空值作为种子输入的性能,评估SRI的有效性。在该评估中,我们验证了已知的AC漏洞,发现了此前未知的AC漏洞并负责任地报告给供应商,且获得了IBM与Oracle双方的确认。我们的结果表明微模糊测试能在真实软件中发现AC漏洞,且采用SRI导出种子输入的微模糊测试优于使用空值。

关键词

引用

@article{arxiv.2002.03416,
  title  = {HotFuzz: Discovering Algorithmic Denial-of-Service Vulnerabilities Through Guided Micro-Fuzzing},
  author = {William Blair and Andrea Mambretti and Sajjad Arshad and Michael Weissbacher and William Robertson and Engin Kirda and Manuel Egele},
  journal= {arXiv preprint arXiv:2002.03416},
  year   = {2020}
}

备注

Network and Distributed Systems Security (NDSS) Symposium, San Diego, CA, USA, February 2020