Skip to main content
QUICK REVIEW

[论文解读] Software Vulnerability Analysis Using CPE and CVE

Luis Alberto Benthin Sanguino, Rafael Uetz|arXiv (Cornell University)|May 15, 2017
Information and Cyber Security参考文献 6被引用 14
一句话总结

本文提出一种三步法——CPE匹配、CPE分配和CVE匹配——通过在CPE规范名称(WFN)上使用字符串相似度,为软件产品推荐一个优先级排序的CPE标识符列表,以解决CPE词典和CVE数据源中的不一致性问题。评估结果表明,完全自动化的CPE分配存在高错误率,而所提出的交互式方法在已部署的开源漏洞管理系统IVA中显著提升了漏洞检测的准确性。

ABSTRACT

In this paper, we analyze the Common Platform Enumeration (CPE) dictionary and the Common Vulnerabilities and Exposures (CVE) feeds. These repositories are widely used in Vulnerability Management Systems (VMSs) to check for known vulnerabilities in software products. The analysis shows, among other issues, a lack of synchronization between both datasets that can lead to incorrect results output by VMSs relying on those datasets. To deal with these problems, we developed a method that recommends to a user a prioritized list of CPE identifiers for a given software product. The user can then assign (and, if necessary, adapt) the most suitable CPE identifier to the software so that regular (e.g., daily) checks can find known vulnerabilities for this software in the CVE feeds. Our evaluation of this method shows that this interaction is indeed necessary because a fully automated CPE assignment is prone to errors due to the CPE and CVE shortcomings. We implemented an open-source VMS that employs the proposed method and published it on GitHub.

研究动机与目标

  • 识别CPE词典和CVE数据源中导致漏洞扫描可靠性下降的关键不一致问题。
  • 解决CPE引用缺失、拼写错误以及CPE与CVE数据集之间缺乏同步等挑战。
  • 开发一种方法,通过为给定软件产品推荐最可能的CPE标识符,减少人工分配CPE时的错误。
  • 评估交互式CPE分配与完全自动化方法在真实漏洞检测场景中的有效性。
  • 提供一种实用且开源的解决方案(IVA),将所提方法集成到功能完整的漏洞管理系统中。

提出的方法

  • 该方法在CPE规范名称(WFN)的各个属性(如厂商、产品、版本等)上使用字符串相似度算法(尤其是编辑距离),将候选CPE与目标软件进行比较。
  • 处理以WFN格式而非URI格式表示的CPE,以实现细粒度的属性级比较,提升匹配精度。
  • 该方法基于相似度得分生成候选CPE的优先级列表,支持用户验证及手动选择或调整。
  • 系统使用选定的CPE执行CVE匹配,从CVE数据源中检索已知漏洞。
  • 该方法已集成至IVA(Inventory Vulnerability Analysis)系统中,该系统为GitHub上发布的开源漏洞管理系统,支持自动扫描与交互式CPE分配。
  • 评估对比了自动CPE分配与所提交互式方法的差异,测量了CVE检测中的误报率与漏报率。

实验结果

研究问题

  • RQ1CPE词典与CVE数据源中的不一致性在多大程度上导致自动化系统出现错误的漏洞检测?
  • RQ2基于WFN的字符串相似度方法在为软件产品推荐准确CPE标识符方面有多高效?
  • RQ3与完全自动化的分配方式相比,交互式CPE分配能否显著降低漏洞扫描中的误报与漏报?
  • RQ4影响CPE与CVE数据同步的主要数据质量问题有哪些?它们如何影响漏洞管理?
  • RQ5在涉及版本格式不一致与名称歧义的真实场景中,所提方法表现如何?

主要发现

  • 分析揭示了四大主要问题:CVE条目缺少CPE引用、软件产品未分配CPE、CPE条目中存在拼写错误,以及CPE与CVE数据集之间缺乏同步。
  • 由于数据不一致,完全自动化的CPE分配过程存在高度错误率,导致漏洞检测中出现显著的误报与漏报。
  • 所提方法通过基于WFN的字符串相似度,为CPE候选者生成优先级排序列表,相较于自动分配,显著提升了匹配准确性。
  • 使用IVA系统进行的评估表明,用户辅助的CPE选择能带来更可靠的CVE匹配,并提升对已知漏洞的检测能力。
  • 研究发现CPE词典中长期存在的问题,如版本格式不一致与名称歧义,严重阻碍了漏洞关联的准确性。
  • 作者建议NIST应实施CPE与CVE数据集之间的同步机制,以提升数据完整性和系统可靠性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。