RoBin:基于二进制相似度辅助复现配置相关漏洞
密码学与安全
2021-10-26 v1
摘要
漏洞复现为调试软件故障提供了途径,但需要大量人工投入。然而,一些关键因素(例如软件配置、触发方法)常常缺失,因此若不额外尝试便无法直接复现故障。更糟糕的是,程序高度定制化的配置选项为复现仅在特定配置组合下出现的漏洞设置了障碍。本文针对上述问题——复现配置相关漏洞——展开研究。我们试图提出一种基于二进制相似度的方法,通过崩溃报告中的二进制文件推断特定的构建配置。主要挑战如下:精确的编译选项推断、程序配置推断,以及源代码到二进制的匹配。为实现该目标,我们实现了 RoBin,一种基于二进制相似度的构建配置推断工具。为证明有效性,我们在 4 个知名开源程序的 21 个漏洞案例上测试了 RoBin。其展现出精准定位导致漏洞的构建配置的强大能力。该结果可帮助开发者复现并诊断漏洞,并最终修补程序。
引用
@article{arxiv.2110.12989,
title = {RoBin: Facilitating the Reproduction of Configuration-Related Vulnerability},
author = {Ligeng Chen and Jian Guo and Zhongling He and Dongliang Mu and Bing Mao},
journal= {arXiv preprint arXiv:2110.12989},
year = {2021}
}