Обнаружение уязвимостей, специфичных для функциональности, путем поиска индивидуальных эквивалентных по функциональности API в открытых репозиториях
Detecting Functionality-Specific Vulnerabilities via Retrieving Individual Functionality-Equivalent APIs in Open-Source Repositories
2025-01-01
SCID: 54.1/9fkf7arm
Discuss with AI
докстроки и сигнатуры APIAPISSCVEрепозитории Javaвстраивание API с помощью большой языковой моделимиграция Proof-of-Concept (PoC)Top-1 Accuracyфункционально-эквивалентные APIуязвимости, специфичные для функциональности
Figures from the paper
Abstract (AI)
Уязвимости, специфичные для функциональности, которые в основном возникают в интерфейсах прикладного программирования (API) с определенными функциональностями, имеют решающее значение для обнаружения и предотвращения разработчиками программного обеспечения. Существующие подходы к обнаружению отдельных уязвимостей, специфичных для функциональности, неэффективны, поскольку учитывают только тела API и не способны обрабатывать разнообразные реализации эквивалентных по функциональности API. Для решения этой проблемы мы предлагаем APISS — первый подход, использующий docstring'и и сигнатуры API вместо тел API. APISS сначала находит эквивалентные по функциональности API для API с известными уязвимостями, а затем переносит доказательства концепции (PoC) этих уязвимостей на вновь обнаруженные уязвимые API. Для поиска эквивалентных по функциональности API мы используем большую языковую модель для встраивания API (API embedding), чтобы повысить точность и устранить проблемы эффективности и масштабируемости существующих подходов. Для миграции PoC на вновь обнаруженные уязвимые API мы разработали полуавтоматическую схему, существенно сокращающую ручные затраты. Мы провели всестороннюю оценку, сравнив APISS с четырьмя передовыми методами обнаружения уязвимостей и двумя передовыми методами поиска эквивалентных по функциональности API. Объектами оценки стали 180 широко используемых Java-репозиториев и 10 существующих уязвимостей вместе с их PoC. Результаты показывают, что APISS эффективно находит эквивалентные по функциональности API, достигая Top-1 точности 0.81 по сравнению с 0.55 у лучшего базового метода. APISS отличается высокой эффективностью: ручные затраты не превышают 10 минут на уязвимость, а общее время выполнения тестирования одного кандидата API составляет менее 2 часов. APISS обнаружил 179 новых уязвимостей и получил 60 новых идентификаторов CVE, что демонстрирует значительную практическую ценность для обеспечения безопасности.
Key Findings
1
APISS обнаружил 179 новых уязвимостей и привёл к присвоению 60 новых CVE, демонстрируя практическую пользу для безопасности.
2
APISS эффективен: ручные затраты составляют до 10 минут на уязвимость, а полное время тестирования одного кандидата API — менее 2 часов.
3
APISS — первый подход, который использует docstring и сигнатуры API (а не тела API) для обнаружения функционально-специфичных уязвимостей.
4
APISS переносит Proof-of-Concept (PoC) известных уязвимых API на вновь обнаруженные уязвимые API с использованием полуавтоматической схемы, существенно снижая ручные затраты.
5
APISS извлекает функционально-эквивалентные API с помощью большой языковой модели для встраивания API, повышая точность и масштабируемость по сравнению с существующими методами.
6
В оценке на 180 Java-репозиториях с 10 уязвимостями и их PoC APISS достиг Top-1 Accuracy 0.81 при извлечении функционально-эквивалентных API по сравнению с 0.55 у лучшего базового метода.
Research Object
API с эквивалентной функциональностью в репозиториях с открытым исходным кодом на Java
Research Subject
Обнаружение уязвимостей, специфичных для функциональности, через поиск API с эквивалентной функциональностью с использованием docstring и сигнатур API, эмбеддингов, полученных с помощью большой языковой модели, и миграции PoC на вновь выявленные уязвимые API
Publication Details
Publication Date
2025-01-01
Journal
Publisher
ISSN
Cited by
0
Open access PDF
Access Type
Author Information
Download PDF
Subscribe to digest
Работы, цитирующие эту статью5
Обзор графов знаний: представление, получение и приложения2021
Полуконтролируемое обнаружение мошенничества с банковскими картами посредством графового представления, обусловленного атрибутами2023
Тезисы совместной ежегодной конференции 2022 г. Австрийского (ÖGBMT), Германского (VDE DGBMT) и Швейцарского (SSBE) обществ биомедицинской инженерии, включая 14-й Венский международный семинар по функциональной электрической стимуляции2022
MAGNN: Метапатч-агрегирующая графовая нейронная сеть для встраивания гетерогенных графов2020
Графовые нейронные сети: обзор методов и приложений2020