路径级漏洞缓解
密码学与安全
2024-05-28 v1
摘要
软件漏洞普遍存在,但修复软件漏洞并非易事。研究表明,由于软件供应商通常需要数周或数月才能修复漏洞,因此存在一个相当长的补丁前窗口期。现有方法旨在通过生成和应用缓解补丁来缩短补丁前窗口期,这些补丁阻止攻击者利用漏洞,而非修复漏洞。由于缓解补丁通常在函数级别终止触发漏洞的程序路径的执行,因此它们可能产生显著的副作用。本文描述了一种名为PAVER的方法,该方法在程序路径级别生成并插入缓解补丁,即路径级漏洞缓解补丁,以减少其副作用。PAVER生成一个程序路径图,其中包含通向漏洞的路径以及这些路径上的控制依赖关系,然后根据程序路径图识别候选补丁位置。对于每个候选补丁位置,PAVER生成并插入一个缓解补丁,并测试修补后的程序以评估补丁的副作用。它根据副作用的程度对补丁进行排序。我们在真实世界的漏洞上评估了PAVER的原型,评估结果表明,我们的路径级漏洞缓解补丁可以实现最小的副作用。
引用
@article{arxiv.2405.16372,
title = {Path-wise Vulnerability Mitigation},
author = {Zhen Huang and Hristina Dokic},
journal= {arXiv preprint arXiv:2405.16372},
year = {2024}
}