挖掘更新关键安全威胁的滞后性:Log4j 库的案例研究
软件工程
2025-04-15 v1
摘要
Log4j-Core 漏洞(即 Log4Shell)暴露了软件生态系统中依赖项管理的重大挑战。当关键漏洞被披露后,依赖它的软件包必须快速采纳修补版本以缓解风险。然而,应用这些更新的延迟会使客户端系统暴露于被利用之下。以往的研究主要关注 NPM,但需要对其他生态系统(如 Maven)进行类似分析。利用 2025 年 Java 依赖项的采矿数据集,我们识别影响更新滞后性的因素,并根据版本分类(主要、次要、补丁发布周期)对其进行分类。结果表明,滞后性确实存在,但发布周期更高的项目倾向于更快地解决严重的安全问题。此外,超过一半的漏洞修复是通过补丁更新实现的,这突显了incremental 变更在维护软件安全方面的关键作用。我们的发现确认,这些滞后性也存在于 Maven 生态系统中,即使迁移到解决严重威胁的版本也如此。
引用
@article{arxiv.2504.09834,
title = {Mining for Lags in Updating Critical Security Threats: A Case Study of Log4j Library},
author = {Hidetake Tanaka and Kazuma Yamasaki and Momoka Hirose and Takashi Nakano and Youmei Fan and Kazumasa Shimari and Raula Gaikovina Kula and Kenichi Matsumoto},
journal= {arXiv preprint arXiv:2504.09834},
year = {2025}
}
备注
Accepted for publication in 22nd international conference on Mining Software Repositories (MSR 2025) : 5 pages, 5 figures