物联网固件中第三方组件引入的安全风险分析:一只坏苹果坏了一桶
密码学与安全
2023-01-02 v2
摘要
当前,物联网固件开发严重依赖第三方组件(TPCs)以提升开发效率。然而,TPCs 并不安全,其中的漏洞会影响物联网固件的安全性。现有工作较少关注由 TPCs 引起的漏洞,我们仍缺乏对 TPC 漏洞对固件安全影响的全面理解。为填补这一知识空白,我们设计并实现了 FirmSec,其利用语法特征与控制流图特征检测固件中的 TPCs,并识别相应漏洞。基于 FirmSec,我们首次对 个固件镜像中 TPCs 带来的安全风险进行大规模分析。我们成功检测到 584 个 TPCs,并识别出由 429 个 CVE 引起的 128,757 个漏洞。我们的深入分析揭示了固件中安全风险的多样性,并发现一些知名漏洞仍根植于固件中。此外,我们探究了易受攻击设备的地理分布,确认不同地区设备的安全状况存在差异。我们的分析还表明,随着物联网生态的繁荣,固件中由 TPCs 引起的漏洞持续增长。进一步分析显示 2,478 个商业固件镜像可能违反了 GPL/AGPL 许可条款。
引用
@article{arxiv.2212.13716,
title = {One Bad Apple Spoils the Barrel: Understanding the Security Risks Introduced by Third-Party Components in IoT Firmware},
author = {Binbin Zhao and Shouling Ji and Jiacheng Xu and Yuan Tian and Qiuyang Wei and Qinying Wang and Chenyang Lyu and Xuhong Zhang and Changting Lin and Jingzheng Wu and Raheem Beyah},
journal= {arXiv preprint arXiv:2212.13716},
year = {2023}
}