基于关键路径测试的安全补丁存在性检测
2020-03-13江喆越
计算机应用与软件 2020年3期
文 琪 江喆越 张 源
(复旦大学软件学院 上海 201203)
0 引 言
近年来,新发现的安全漏洞数量快速增长[1],给用户的安全带来了巨大的隐患。为了保障应用软件的安全,开发者需要及时对漏洞进行修复。而在开源日渐成为一种趋势的今天[3],代码重用或者引用越来越多[4-5,9],一个漏洞影响到的软件不再局限于其自身,还包括了许多引用到这些代码的软件,所有这些受影响的软件都需要对这个安全漏洞进行修复。当漏洞影响到的软件范围广泛、软件维护者分散时,如何保证所有受影响的软件都能及时地修复漏洞成为了一个巨大的挑战。也正是由于大量的软件并没有做到及时修复所有已知漏洞,使得无论是对于安全防护人员还是恶意攻击者而言,能够准确地检测安全漏洞是否被修复,都有着无法忽视的意义。
为了避免出现歧义,我们首先对漏洞补丁存在性检测的目标和范围给出一个明确的定义。漏洞补丁存在性检测的目标是,对于某一个开源库或软件的漏洞补丁,检查一个给定的目标程序是否被应用了该补丁,其中目标程序可能对原函数做了定制化等检测者未知的修改。同时,我们假设漏洞补丁的所有信息对检测者来说是已知的,且待检测目标程序必须含有该漏洞影响的函数,即我们不会去询问诸如“iOS12的内核中是否应用了安卓内核上的某漏洞补丁”这样没有任何实际价值的问题。我们研究的目标专注于如何高效且……
登录APP查看全文
