中文

我的软件存在漏洞,需要担心吗?

密码学与安全 2015-04-13 v3

摘要

(美国)基于规则的软件风险缓解策略建议使用 CVSS 评分来衡量单个漏洞风险并采取相应行动:因此,根据 NVD(美国国家漏洞数据库)的高 CVSS 评分会被解读为“是”。一个关键问题是此类规则在经济上是否合理,特别是已报告的漏洞是否确实在野外被利用,以及风险评分是否与实际利用风险相匹配。我们将 NVD 数据集与另外两个数据集进行比较:用于漏洞白市(如 Metasploit 中存在的漏洞)的 EDB,以及用于黑市交易漏洞利用的 EKITS。我们将它们与 Symantec 的威胁探索者数据集(SYM,包含野外实际利用数据)进行基准测试。我们分析了 CVSS 子指标的全谱系,并利用这些特征对 CVSS 评分进行病例对照分析(类似于用于关联肺癌与吸烟的方法),以测试其作为实际利用风险因素的可靠性。我们得出结论:(a) 仅因 NVD 中的高 CVSS 评分而进行修复,带来的风险降低微乎其微;(b) 概念验证漏洞利用(例如在 EDB 中)的额外存在可能会带来一些额外的风险降低,但幅度不大;(c) 针对黑市存在而进行的修复,其风险降低效果相当于在汽车中系安全带(你可能仍然会死亡,但毕竟……)。不利的一面是,我们的研究表明,作为行业,我们缺乏一种具有高特异性的指标(即排除那些我们无需担心的漏洞)。为了回应 BlackHat 2013 与会者的反馈,最终修订版(V3)在附录 A 中提供了额外数据,详细说明了研究中的控制变量如何影响结果。

关键词

引用

@article{arxiv.1301.1275,
  title  = {My Software has a Vulnerability, should I worry?},
  author = {Luca Allodi and Fabio Massacci},
  journal= {arXiv preprint arXiv:1301.1275},
  year   = {2015}
}

备注

12 pages, 4 figures