良好的开端是成功的一半:基础镜像漏洞可利用性与影响的实证研究
密码学与安全
2021-12-24 v1 软件工程
摘要
容器技术(如 Docker)正被广泛采用,以容器镜像的形式部署软件基础设施或应用程序。容器镜像中的安全漏洞是开发容器化软件的主要关注点。漏洞被利用可能导致灾难性影响,例如容器化软件的机密性、完整性和可用性丧失。理解漏洞的可利用性与影响特征有助于保障容器化软件的安全配置。然而,目前缺乏旨在实证识别和理解容器镜像中漏洞可利用性与影响的研究。我们开展了一项实证研究,调查基础镜像中安全漏洞的可利用性与影响,以及它们在开源容器化软件中的普遍程度。我们考虑基础镜像,是因为容器镜像由基础镜像构建,而基础镜像提供了构建和运行容器化软件的所有核心功能。我们在 261 个基础镜像中发现并刻画了安全漏洞的可利用性与影响特征,这些基础镜像是最大容器注册中心(即 Docker Hub)中 4,681 个活跃维护的官方容器镜像的来源。为刻画易受攻击基础镜像在真实项目中的普遍程度,我们分析了来自 GitHub 的 64,579 个容器化软件。我们对一组 1,983 个唯一基础镜像安全漏洞的分析揭示了 13 项新发现。这些发现有望帮助开发者理解基础镜像相关的潜在安全问题,并鼓励他们在开发应用程序之前从安全角度审查基础镜像。
引用
@article{arxiv.2112.12597,
title = {Well Begun is Half Done: An Empirical Study of Exploitability & Impact of Base-Image Vulnerabilities},
author = {Mubin Ul Haque and M. Ali Babar},
journal= {arXiv preprint arXiv:2112.12597},
year = {2021}
}