arXiv cs.CR· Romain Lefeuvre (DiverSe), Charly Reux (DiverSe), Stefano Zacchiroli (IP Paris, INFRES, ACES), Olivier Barais (DiverSe), Benoit Combemale (DiverSe)·· 4 小时前AI 评分62
基于全局历史分析检测开源分叉仓库中的单日漏洞
Did You Forkget It? Detecting One-Day Vulnerabilities in Open-source ForksWith Global History Analysis
AI 摘要
该研究提出一种利用全局历史分析的方法,旨在自动识别开源分叉仓库中继承自上游但未修复的单日漏洞(known but unpatched vulnerabilities)。传统依赖追踪方法无法覆盖通过分叉传播的漏洞,导致维护者需手动排查;本研究利用 Software Heritage 档案构建的全局代码图,将漏洞信息以提交级别传播至 220 万个分叉仓库。
研究从 OSV 列出的 7162 个包含漏洞提交的仓库出发,成功将漏洞信息 propagated 至 220 万个分叉。在评估阶段,团队筛选出拥有显著用户基数且最新提交仍可能受影响的分叉进行人工审计,并联系维护者确认。该过程共发现 135 个高危单日漏洞,精确度达到 0.69,其中 9 个已获维护者确认。这一结果证实了分叉机制是漏洞长期潜伏的重要渠道,且自动化检测具备可行性。
事实层面,该方法确实覆盖了 220 万分叉并发现了 135 个高危漏洞;推断层面,这意味着大量活跃使用的开源项目(包括潜在用于 AI 基础设施的组件)可能长期处于未修复状态而未被察觉;猜测层面,若缺乏此类全局分析工具,AI 开发者在集成开源库时面临的供应链攻击面将被低估。该工作直接指向了当前开源安全实践中的一个盲区:仅关注主仓库的补丁状态不足以保障下游分叉的安全。
来源:arXiv cs.CR · arxiv.org