中文

Maven 中漏洞追踪:CVE 生命周期与依赖网络研究

软件工程 2025-02-18 v2

摘要

软件生态系统依赖于集中式软件包注册表(如 Maven),以实现代码复用和协作。然而,这些生态系统的相互关联性放大了来自直接和传递依赖中安全漏洞的风险。虽然已有许多研究探讨了 Maven 和其他生态系统中的漏洞,但仍缺乏对父包和依赖包之间漏洞行为以及维护者修复漏洞响应时间的理解。本研究分析了 Maven 中 3,362 个 CVE 的生命周期,以揭示漏洞缓解模式并识别影响风险软件包的因素。我们综合了 CVE 生命周期的时间序列分析、GitHub 存储库指标的相关性分析以及对图书馆维护者修复漏洞响应时间的评估,利用 Maven 的软件包依赖图进行研究。我们的关键发现揭示了一种“发布-修补”情景趋势:维护者倾向于在公开披露后更快地修复严重漏洞,响应时间从低危(151 天)降低到关键危(78 天),降低了 48.3%。此外,项目特征(如贡献者缺失因子和 issue 活动)与 CVE 的存在强烈相关。利用 Goblin Ecosystem、OSV.dev 和 OpenDigger 等工具,我们的发现为管理 Maven 中的安全风险实践和挑战提供了见解。

关键词

引用

@article{arxiv.2502.04621,
  title  = {Tracing Vulnerabilities in Maven: A Study of CVE lifecycles and Dependency Networks},
  author = {Corey Yang-Smith and Ahmad Abdellatif},
  journal= {arXiv preprint arXiv:2502.04621},
  year   = {2025}
}

备注

4 pages, 1 figure