中文

Talos:利用安全变通措施实现快速响应的漏洞中和系统

密码学与安全 2017-11-03 v1

摘要

在漏洞被发现与补丁发布之间往往存在显著延迟。缓解此漏洞窗口的一种方法是使用配置变通措施,它以损失部分功能为代价阻止易受攻击的代码被执行——但仅当有此类措施可用时。由于程序配置并非专为缓解软件漏洞而设计,我们发现它们仅覆盖 25.2% 的漏洞。为最小化补丁延迟漏洞并解决配置变通措施的局限,我们提出快速响应安全变通措施(SWRRs),其旨在以及时、安全且非侵入性的方式中和安全漏洞。与配置变通措施类似,SWRRs 以损失部分功能为代价阻止易受攻击的代码执行来中和漏洞。然而关键区别在于 SWRRs 利用程序内既有的错误处理代码,使其能以对程序极少了解和极少开发者 effort 被机械插入。这使得 SWRRs 在保持高覆盖率的同时仍快速且易于部署。我们设计并实现了 Talos,一个将 SWRRs 机械地植入给定程序的系统,并在五个流行的 Linux 服务器程序上评估它。我们对 11 个真实世界软件漏洞运行利用代码,表明 SWRRs 在所有情况下中和了这些漏洞。对 320 个 SWRRs 的定量测量表明,由 Talos 植入的 SWRRs 可中和 75.1% 的所有潜在漏洞,并在其中 71.3% 的情况下造成与配置变通措施类似的功能损失。我们的总体结论是,自动生成的 SWRRs 能安全缓解多 2.1 倍的漏洞,同时仅造成与传统配置变通措施相当的功能损失。

关键词

引用

@article{arxiv.1711.00795,
  title  = {Talos: Neutralizing Vulnerabilities with Security Workarounds for Rapid Response},
  author = {Zhen Huang and Mariana D'Angelo and Dhaval Miyani and David Lie},
  journal= {arXiv preprint arXiv:1711.00795},
  year   = {2017}
}

备注

Published in Proceedings of the 37th IEEE Symposium on Security and Privacy (Oakland 2016)