技术报告——期望可利用性:预测功能性漏洞利用的开发
密码学与安全
2022-02-04 v2
摘要
在漏洞披露时评估软件漏洞的可利用性既困难又容易出错,因为现有度量标准通过技术分析提取的特征对利用开发预测能力很差。此外,可利用性评估存在类别偏差,因为“不可利用”标签可能不准确。为克服这些挑战,我们提出一种称为期望可利用性(Expected Exploitability, EE)的新度量,它随时间反映功能性利用将被开发的可能性。我们解决方案的关键在于利用可利用性的时变视角,这有别于现有度量。这使我们能够使用披露后发布的工件(如技术分析和概念验证利用)通过数据驱动技术学习 EE,为此我们设计了新颖的特征集。该视角还使我们能够研究标签偏差对分类器的影响。我们刻画了漏洞利用预测中的噪声生成过程,表明我们的问题受到最具挑战性的标签噪声类型影响,并提出了在噪声存在下学习 EE 的技术。在包含 103,137 个漏洞的数据集上,我们展示 EE 将准确率(precision)从现有度量(包括两个最先进的利用分类器)的 49% 提升至 86%,且其准确率随时间大幅提高。我们还强调了 EE 在预测迫近利用和优先处理关键漏洞方面的实用价值。我们将 EE 开发为一个公开可用的在线平台:https://exploitability.app/。
引用
@article{arxiv.2102.07869,
title = {Technical Report -- Expected Exploitability: Predicting the Development of Functional Vulnerability Exploits},
author = {Octavian Suciu and Connor Nelson and Zhuoer Lyu and Tiffany Bao and Tudor Dumitras},
journal= {arXiv preprint arXiv:2102.07869},
year = {2022}
}