Maven Central 生态系统中漏洞的涟漪效应:流行性、传播与缓解挑战
软件工程
2025-04-08 v1
摘要
包管理器如 Maven 的广泛应用加速了软件开发,但也因依赖项中的漏洞引入了显著的安全风险。本研究使用来自 OSV.dev 的常用漏洞披露 (CVE) 数据,以及包含聚合 CVE 数据 (CVE_AGGREGATED) 的子样本,分析了 Maven Central 生态系统中漏洞的流行情况与影响。我们发现,在约 400 万个版本中,仅约 1% 的版本存在直接漏洞,但约 46.8% 的版本受到传递漏洞影响。这一发现凸显了少数具有影响力且存在漏洞的构件如何影响生态系统广大部分。此外,我们的分析表明,漏洞通过依赖网络快速传播,且具有大量依赖构件的中心构件并不一定更不易受漏洞影响。我们还观察到,构件的依赖项倾向于选择可能不含漏洞的版本;然而,仍有部分依赖项继续使用存在漏洞的版本,表明在采纳修补版本方面存在挑战。这些发现凸显了改进依赖项管理实践和及时修复漏洞对增强软件生态系统安全性的关键需求。
关键词
引用
@article{arxiv.2504.04175,
title = {The Ripple Effect of Vulnerabilities in Maven Central: Prevalence, Propagation, and Mitigation Challenges},
author = {Ehtisham Ul Haq and Song Wang and Robert S. Allison},
journal= {arXiv preprint arXiv:2504.04175},
year = {2025}
}