从一次漏洞利用中定位补丁点
密码学与安全
2020-08-12 v1 软件工程
摘要
自动补丁生成可以显著缩短漏洞披露后的暴露窗口。朝着这一目标,一个长期存在的问题是补丁定位:找到一个可以合成补丁的程序点。我们提出 PatchLoc,它是首批仅需一次漏洞利用就能以高准确度自动识别脆弱二进制文件中此类位置的系统之一。PatchLoc 不对源代码、测试套件或漏洞专业知识的可用性做任何假设。对于我们所研究的 43 个 CVE,PatchLoc 以高准确度在约 88% 的大型真实应用中精确定位有效补丁位置。这些结果源于一种自动合成测试套件的新方法,该方法能够对候选程序补丁位置进行概率排序并有效区分。
引用
@article{arxiv.2008.04516,
title = {Localizing Patch Points From One Exploit},
author = {Shiqi Shen and Aashish Kolluri and Zhen Dong and Prateek Saxena and Abhik Roychoudhury},
journal= {arXiv preprint arXiv:2008.04516},
year = {2020}
}