[论文解读] Hermes: Unlocking Security Analysis of Cellular Network Protocols by Synthesizing Finite State Machines from Natural Language Specifications
Hermes 是一个自动化的框架,利用神经成分解析器(NEUTREX)和领域特定语言转换,从自然语言的蜂窝协议规范中合成形式化的有限状态机(FSM)。它在 FSM 提取中实现了 81–87% 的准确率,并在 4G 和 5G 协议中发现了 3 个新漏洞和 19 个已知攻击,实现了无需标准参考模型的可扩展安全分析。
In this paper, we present Hermes, an end-to-end framework to automatically generate formal representations from natural language cellular specifications. We first develop a neural constituency parser, NEUTREX, to process transition-relevant texts and extract transition components (i.e., states, conditions, and actions). We also design a domain-specific language to translate these transition components to logical formulas by leveraging dependency parse trees. Finally, we compile these logical formulas to generate transitions and create the formal model as finite state machines. To demonstrate the effectiveness of Hermes, we evaluate it on 4G NAS, 5G NAS, and 5G RRC specifications and obtain an overall accuracy of 81-87%, which is a substantial improvement over the state-of-the-art. Our security analysis of the extracted models uncovers 3 new vulnerabilities and identifies 19 previous attacks in 4G and 5G specifications, and 7 deviations in commercial 4G basebands.
研究动机与目标
- 为解决蜂窝网络协议缺乏形式化模型的问题,该问题阻碍了可扩展的安全分析。
- 自动化从 3GPP 提供的自然语言规范中提取形式化有限状态机(FSM),以减少人工工作量和错误。
- 通过从不断演化的规范中生成准确的 FSM,实现对 4G 和 5G 协议中设计级漏洞的检测。
- 克服手工构建模型的局限性,这些模型构建和更新耗时,尤其在规范频繁变更时更为明显。
- 提供一个可扩展、可重用的框架,用于安全分析,支持不断演进的蜂窝标准,且无需依赖标准参考形式化模型。
提出的方法
- Hermes 使用基于 CellulaRoBERTa 的领域感知神经成分解析器 NEUTREX,提取与转换相关的文本,并识别状态、条件和动作等组件。
- 它采用领域特定语言(DSL)和依存句法分析,将提取的组件转换为表示条件和动作的逻辑公式。
- IRSynthesizer 组件将这些逻辑公式转换为中间表示(IR),可被转译为用于模型检测的形式化语言。
- FSMSynthesizer 将 IR 编译为完整的 FSM 转换,并构建用于安全分析的完整有限状态机。
- 该框架支持多文档处理,但为与先前工作保持一致,实验仅限于单文档处理。
- 通过手动验证和修正模型检查器的输出,对生成的 FSM 进行验证和优化,尤其针对虚假反例。
实验结果
研究问题
- RQ1能否将蜂窝协议的自然语言规范自动转换为准确的形式化有限状态机?
- RQ2所提出的神经解析器 NEUTREX 在从 3GPP 规范中复杂且模糊的自然语言里提取转换组件方面的有效性如何?
- RQ3所生成的 FSM 在检测 4G 和 5G 协议中已知和未知漏洞方面能达到何种程度?
- RQ4与现有方法相比,Hermes 在准确率和漏洞发现能力方面表现如何?
- RQ5在处理规范不全、歧义性和多文档协议描述方面,其关键局限性是什么?
主要发现
- Hermes 在从自然语言 3GPP 规范中合成有限状态机方面实现了 81–87% 的准确率,显著优于当前最先进的方法。
- 该框架成功识别出 3 个 4G 和 5G 协议中的新漏洞,其中包括一个源于 5G 中新引入的消息拒绝机制的漏洞。
- 它检测到 19 个已知攻击,这些攻击利用了 4G 和 5G NAS 与 RRC 协议中的设计缺陷,验证了其发现真实世界缺陷的能力。
- Hermes 在商用 4G 基带芯片中发现了 7 个实现偏差,证明了其在真实系统中的实际应用价值。
- 对生成的 FSM 进行安全分析表明,即使模型不完美,也可通过人工检查有效验证和修正,相比完全手动建模可显著减少工作量。
- 尽管 3GPP 未提供标准参考形式化模型,该框架依然有效,为持续的协议安全分析提供了切实可行的替代方案。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。