Skip to main content
QUICK REVIEW

[論文レビュー] Hey Google, What Exactly Do Your Security Patches Tell Us? A Large-Scale Empirical Study on Android Patched Vulnerabilities

Sadegh Farhang, Mehmet Bahadir Kirdan|arXiv (Cornell University)|May 22, 2019
Advanced Malware Detection Techniques参考文献 27被引用数 13
ひとこと要約

この大規模な実証的研究では、2015年から2019年までの間に2,470件の修正済みAndroid脆弱性を、Androidセキュリティブレフィン、CVEDetails、オープンソースリポジトリのデータを用いて分析した。その結果、LinuxおよびQualcomm由来の脆弱性の修正に顕著な遅延が生じており、公開タイミングが一貫していなく、多くの脆弱性が古いサポート終了済みOSバージョンで利用可能であるにもかかわらず、更新が行われていないことによる広範なリスクが明らかになった。

ABSTRACT

In this paper, we perform a comprehensive study of 2,470 patched Android vulnerabilities that we collect from different data sources such as Android security bulletins, CVEDetails, Qualcomm Code Aurora, AOSP Git repository, and Linux Patchwork. In our data analysis, we focus on determining the affected layers, OS versions, severity levels, and common weakness enumerations (CWE) associated with the patched vulnerabilities. Further, we assess the timeline of each vulnerability, including discovery and patch dates. We find that (i) even though the number of patched vulnerabilities changes considerably from month to month, the relative number of patched vulnerabilities for each severity level remains stable over time, (ii) there is a significant delay in patching vulnerabilities that originate from the Linux community or concern Qualcomm components, even though Linux and Qualcomm provide and release their own patches earlier, (iii) different AOSP versions receive security updates for different periods of time, (iv) for 94% of patched Android vulnerabilities, the date of disclosure in public datasets is not before the patch release date, (v) there exist some inconsistencies among public vulnerability data sources, e.g., some CVE IDs are listed in Android Security bulletins with detailed information, but in CVEDetails they are listed as unknown, (vi) many patched vulnerabilities for newer Android versions likely also affect older versions that do not receive security patches due to end-of-life.

研究の動機と目的

  • OSバージョン、深刻度レベル、根本原因ごとの修正済みAndroid脆弱性のライフサイクルおよび分布を理解すること。
  • 脆弱性の公開タイミング、パッチリリース日、修正コミット日における一貫性とタイムリーさを評価すること。
  • 特に古くなったAndroidバージョンに対して影響を及ぼすサポート終了(EOL)ポリシーの影響を調査すること。
  • Linux や Qualcomm などの外部コンponent由来の脆弱性のパッチ適用遅延を評価すること。
  • 公開脆弱性データベースの不整合性と、それらがセキュリティ研究や政策に与える影響を特定すること。

提案手法

  • Androidセキュリティブレフィン、CVEDetails、Qualcomm Code Aurora、AOSP Git、Linux Patchwork などの複数のソースから2,470件の修正済み脆弱性を収集した。
  • 根本原因の分析のため、脆弱性を共通の弱み列挙(CWE)にマッピングした。特に顕著な弱みに焦点を当てた。
  • SZZアルゴリズムを適用し、修正コミットにおけるコード削除を分析することで、脆弱性が最初に導入されたコミットを推定した。
  • 脆弱性導入日(最初のコードライン)、修正コミット日、パッチリリース日、公開日までのタイムラインを追跡した。
  • 最大脆弱性ライフタイムを、最初のコード導入日からセキュリティブレフィン公開日までの期間として計算した。
  • 異なるAOSPバージョンにおけるセキュリティサポート期間の比較分析を行い、バージョン間での利用可能性を評価した。

実験結果

リサーチクエスチョン

  • RQ1修正済みAndroid脆弱性の深刻度レベルと根本原因は、異なるOSバージョンや時間帯においてどのように分布しているか?
  • RQ2LinuxおよびQualcommから提供されたパッチと、それらがAndroidセキュリティアップデートに統合されるまでの時間差はどの程度か?
  • RQ3脆弱性データベース間で、公開日がパッチリリース日および修正コミット日とどの程度一貫しているか?
  • RQ4サポート終了済みAndroidバージョンは、新しいバージョン向けにリリースされたパッチに対してどの程度脆弱のまま残っているか?
  • RQ5公開脆弱性データベース(例:CVEの不整合)の不整合性は、セキュリティ研究の信頼性にどのような影響を与えるか?

主な発見

  • 平均最大脆弱性ライフタイムは約1,350日であり、これは脆弱性が検出されないまま長期間放置される大きな時間窓があることを示している。
  • CWE 119: メモリバッファの境界内での操作制約の失敗が、修正済み脆弱性の最も一般的な根本原因である。
  • 外部パッチリリースからAndroid自身のパッチリリースまでの遅延は顕著で、Qualcommでは平均307.8日、Linuxでは平均324.9日である。
  • 94%の脆弱性において、公開日がパッチリリース日以降またはそれと同時に実施されており、多くの場合、責任ある公開の実践がなされていることが示された。
  • 異なるAOSPバージョンではセキュリティ更新の期間に差があり、バージョン4.4はバージョン4.4.4がサポート終了する22か月前にはサポートが終了した。
  • 新しいAndroidバージョンで修正された多くの脆弱性は、更新が行われない旧式のEOLバージョンにも影響を及ぼしており、ユーザーの大部分が露出したままの状態である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。