中文

基于CPE和CVE的软件漏洞分析

密码学与安全 2017-05-16 v1

摘要

在本文中,我们分析了通用平台枚举(CPE)字典和通用漏洞披露(CVE)信息流。这些存储库被广泛用于漏洞管理系统(VMS)中,以检查软件产品中的已知漏洞。分析表明,除其他问题外,两个数据集之间缺乏同步,可能导致依赖这些数据集的VMS输出不正确的结果。为解决这些问题,我们开发了一种方法,为给定软件产品向用户推荐优先排序的CPE标识符列表。然后,用户可以分配(并在必要时调整)最合适的CPE标识符给该软件,以便定期(例如每日)检查能在CVE信息流中发现该软件的已知漏洞。我们对这种方法评估表明,这种交互确实是必要的,因为由于CPE和CVE的缺陷,完全自动化的CPE分配容易出错。我们实现了一个采用所提方法的开源VMS,并将其发布在GitHub上。

关键词

引用

@article{arxiv.1705.05347,
  title  = {Software Vulnerability Analysis Using CPE and CVE},
  author = {Luis Alberto Benthin Sanguino and Rafael Uetz},
  journal= {arXiv preprint arXiv:1705.05347},
  year   = {2017}
}