Skip to main content
QUICK REVIEW

[논문 리뷰] Software Vulnerability Analysis Using CPE and CVE

Luis Alberto Benthin Sanguino, Rafael Uetz|arXiv (Cornell University)|2017. 05. 15.
Information and Cyber Security참고 문헌 6인용 수 14
한 줄 요약

이 논문은 CPE 일관성 없는 문제와 CVE 피드의 문제를 해결하기 위해 CPE Well-Formed Names(WFN)의 문자열 유사도를 사용하는 세 단계 방법—CPE 매칭, CPE 할당, CVE 매칭—을 제안한다. 이는 소프트웨어 제품에 대한 우선순위가 매겨진 CPE 식별자 목록을 추천한다. 평가 결과, 완전 자동화된 CPE 할당은 오류가 많고, 제안된 상호작용 기반 방법이 실제 배포된 오픈소스 VMS인 IVA에서 취약성 탐지 정확도를 크게 향상시킨다.

ABSTRACT

In this paper, we analyze the Common Platform Enumeration (CPE) dictionary and the Common Vulnerabilities and Exposures (CVE) feeds. These repositories are widely used in Vulnerability Management Systems (VMSs) to check for known vulnerabilities in software products. The analysis shows, among other issues, a lack of synchronization between both datasets that can lead to incorrect results output by VMSs relying on those datasets. To deal with these problems, we developed a method that recommends to a user a prioritized list of CPE identifiers for a given software product. The user can then assign (and, if necessary, adapt) the most suitable CPE identifier to the software so that regular (e.g., daily) checks can find known vulnerabilities for this software in the CVE feeds. Our evaluation of this method shows that this interaction is indeed necessary because a fully automated CPE assignment is prone to errors due to the CPE and CVE shortcomings. We implemented an open-source VMS that employs the proposed method and published it on GitHub.

연구 동기 및 목표

  • 자동화된 시스템에서 취약성 스캐닝 신뢰도를 떨어뜨리는 CPE 사전과 CVE 피드의 심각한 일관성 문제를 규명하기 위해.
  • CPE 참조 누락, 철자 오류, CPE 및 CVE 데이터세트 간 동기화 부족과 같은 문제를 해결하기 위해.
  • 주어진 소프트웨어 제품에 대해 가장 가능성 높은 CPE 식별자를 추천하여 인간의 실수를 줄이는 방법을 개발하기 위해.
  • 실제 취약성 탐지 환경에서 상호작용 기반 CPE 할당과 완전 자동화된 접근 방식의 효과를 평가하기 위해.
  • 제안된 방법을 통합한 기능적인 취약성 관리 시스템으로서 실용적이고 오픈소스 솔루션(Iva)을 제공하기 위해.

제안 방법

  • CPE Well-Formed Names(WFN)의 개별 속성(제조사, 제품, 버전 등)에 대해 편집 거리(edit distance)를 포함한 문자열 유사도 알고리즘을 사용하여, 후보 CPE와 대상 소프트웨어를 비교한다.
  • URI가 아닌 WFN 형식의 CPE를 처리하여 세분화된 속성 수준 비교를 가능하게 하고 정밀도를 향상시킨다.
  • 유사도 점수를 기반으로 우선순위가 매겨진 후보 CPE 목록을 생성하여 사용자 검증 및 수동 선택 또는 조정을 가능하게 한다.
  • 선택된 CPE를 사용하여 CVE 매칭을 수행하고 CVE 피드에서 알려진 취약성을 검색한다.
  • 이 방법은 GitHub에 공개된 오픈소스 VMS인 IVA(Inventory Vulnerability Analysis)에 구현되었으며, 자동 스캐닝과 상호작용 기반 CPE 할당을 모두 지원한다.
  • 평가에서는 자동 CPE 할당과 제안된 상호작용 기반 방법을 비교하여, CVE 탐지에서의 거짓 양성 및 거짓 음성 비율을 측정한다.

실험 결과

연구 질문

  • RQ1CPE 사전과 CVE 피드의 일관성 문제로 인해 자동화된 시스템에서 잘못된 취약성 탐지가 얼마나 심각하게 발생하는가?
  • RQ2WFN 기반 문자열 유사도 접근 방식이 소프트웨어 제품에 대해 정확한 CPE 식별자를 얼마나 효과적으로 추천하는가?
  • RQ3완전 자동화된 할당 대비 상호작용 기반 CPE 할당이 취약성 스캐닝에서 거짓 양성 및 거짓 음성 수를 얼마나 크게 줄일 수 있는가?
  • RQ4CPE와 CVE 간 동기화에 영향을 주는 주요 데이터 품질 문제들은 무엇이며, 이는 취약성 관리에 어떤 영향을 미치는가?
  • RQ5버전 형식 불일치와 이름의 모호성과 같은 문제를 포함한 실제 환경에서 제안된 방법의 성능은 어떠한가?

주요 결과

  • 분석 결과 네 가지 주요 문제를 확인했다: CPE 참조가 없는 CVE 항목, 할당되지 않은 CPE가 있는 소프트웨어 제품, CPE 항목 내 철자 오류, CPE 및 CVE 데이터세트 간 동기화 부족.
  • 데이터 일관성 문제로 인해 완전 자동화된 CPE 할당 프로세스는 매우 오류가 많고, 취약성 탐지에서 심각한 거짓 양성 및 거짓 음성 결과를 초래한다.
  • 제안된 방법은 WFN 기반 문자열 유사도를 사용해 우선순위가 매겨진 CPE 후보 목록을 추천함으로써 자동 할당 대비 매칭 정확도를 크게 향상시킨다.
  • IVA 시스템을 이용한 평가 결과, 사용자 참여 기반 CPE 선택이 더 신뢰할 수 있는 CVE 매칭과 기존 알려진 취약성 탐지에 유리하다.
  • 연구에서는 CPE 사전에서 지속적인 문제로 나타나는 버전 형식 불일치와 이름의 모호성 문제를 규명하였으며, 이는 정확한 취약성 관련성 분석을 방해한다.
  • 저자들은 NIST가 CPE 및 CVE 데이터세트 간 동기화 메커니즘을 도입하여 데이터 무결성과 시스템 신뢰도를 향상시켜야 한다고 결론 내린다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.