ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

BCS2022杨珉:开源软件供应链的漏洞补丁管理存在安全风险

时间:2022-07-22 10:04:45来源:互联网编辑:星辉

7月21日,在2022北京网络安全大会技术峰会上,复旦大学计算机科学技术学院副院长杨珉教授分享了他在开源软件供应链安全领域研究的最新成果,他指出,供应链上高危漏洞的安全问题非常严重,特别是在漏洞补丁管理上。

20220722095726_992421658455046.png

当前,大量基础软件都在受到开源代码漏洞的影响,而使用打补丁的方式,是当前封堵漏洞、修复漏洞的主要技术手段。但现实的情况是,漏洞的利用和攻击手段在持续变化,在攻防对抗的演化过程当中,补丁的效果直接制约了漏洞修复的成效。

“这意味着下游软件产品应该及时跟进上游代码的漏洞补丁,否则会导致大量的在野攻击。”杨珉举例,安卓手机有一个经典的案例,2017年下半年发现的一个Linux内核中的本地提权漏洞当时被很好地修复了,但很奇怪的是补丁没有传播到安卓内核中,这个现象一直持续了两年左右,一直到2019年10月份,该漏洞被发现大规模的针对安卓手机在野利用,涉及到国内外几乎所有手机厂商最新的型号。

他认为,补丁的问题其实比想象的大很多,第一个问题是补丁传播链路很长。以Linux为例,漏洞披露以后,针对漏洞的补丁从开发到在Linux主线上部署,以及到在Linux分支线上进行补丁部署,实际上存在着一个补丁管理周期。在此过程中,主要存在两种补丁传播模式:(1)补丁披露以后通常会被国内外主流数据库所收录,下游厂商可通过这些公开渠道获取补丁信息,形成基于情报链的补丁传播模式;(2)补丁披露以后,尤其是补丁开发完成以后,中游厂商比如Android和高通,他们会首先根据补丁情况对自身软件进行修复,并通过厂商发布升级版本,进而传播到下游厂商,最终传导到最终用户,形成基于供应链的补丁传播模式。

但是,在这样较长的补丁传播链路中,补丁的管理存在着大量安全风险。他举例说,上游开源社区管理模式非常松散,很难有效推动漏洞修复和补丁开发,尤其是大量开源社区完全是依靠个人开发者的贡献。比如Linux社区,直到2021年2月份,Linux才有2名专职安全人员。此外,补丁的部署成本高且速度过慢,他展示了安卓供应链生态的补丁传播研究成果:有约90%的CVE漏洞,从高通发布补丁到下游OEM厂商完成部署补丁,其平均耗时超过100天,即这些漏洞至少存在3个多月的可攻击时间。同时, 这种上下游补丁传播长链路的特点,也导致传播的时间叠加。例如,Linux平均要15天才能传播到安卓社区,再往后需要90天左右高通才能完成补丁修复,再到下游厂商又需要约100多天。结果导致,超过50%的CVE,从源厂商发布补丁到OEM厂商部署补丁,耗时平均超过200天。

补丁管理的第二个问题是漏洞补丁分支多部署乱。研究发现,大概80%以上受影响的软件分支版本都没有部署补丁,而且这种现象在典型开源软件中广泛存在。

第三个是补丁信息披露非常不完整。部分安全漏洞并没有给披露漏洞平台,软件供应厂商会秘密修复漏洞,导致其他厂商无法及时地知晓并且修复漏洞。他举例说,在 OpenSSL和LiberSSL调研中发现,这种秘密修复漏洞导致业界不知道漏洞时间的间隔,超过900天的比比皆是。

此外,杨珉分享了补丁部署管理的研究成果。一是,如何在下游代码定制化非常普遍的情况下,实现自动化部署漏洞补丁。二是,如何在下游代码通常为闭源二进制代码的情况下,进行补丁状态的可靠评估。

最后他建议,针对供应链漏洞补丁管理混乱这一现状,我们应及时形成相应解决方法,及早面向下游软件进行补丁信息增强和部署管理,同时也要克服普遍存在的下游厂商代码定制化导致的技术难题,保障方法的可靠性。


更多热门内容
2025最强折叠手机是哪一款?这款轻薄旗舰遥遥领先
如果说2024年是折叠屏技术的成熟年,那2025就是折叠屏旗舰全面比拼“硬实力”的时代。而在众多新品中,哪一款才配得上“2025最强折叠手机”的称号?答案已经非常明确:荣耀Magic V5凭借全球最薄的机身设计、超大电池续航以及全面均衡的性能表现,稳居行业之巅。2025最强

2025-07-21

三伏克星,智慧恒护!A.O.史密斯“数字真五恒系统”打造清凉无敏堡垒
告别闷热黏腻,远离空调病!三伏天的热浪滚滚而来,高温高湿不仅让人汗流浃背、心烦气躁,更易诱发空调病,甚至加重尘螨、霉菌滋生带来的过敏困扰。紧闭门窗躲清凉?空气沉闷、病菌滋生反而更伤身。如何在酷暑中,为家人筑起一道清凉、洁净、恒久舒适的暑期防线?A.O.史密

2025-07-21

维谛Vertiv收购定制化机柜解决方案制造商
维谛宣布收购定制化机柜解决方案制造商,此次收购将巩固维谛在高密一体化基础设施解决方案的领导地位。作为全球领先的关键数字基础设施及连续性解决方案提供商,维谛(Vertiv,NYSE:VRT)于2025年7月17日宣布,其已达成协议以2亿美元收购Great Lakes Data RacksCabinets

2025-07-21

迎14周年,春雨医生开启“线上直播感恩月”
2025年7月19日,中国移动互联网医疗的开创者春雨医生,迎来了14周岁的生日。14岁的春雨医生,已近成年。巧合的是:春雨医生在诞生之初,恰好迎来了移动互联网时代的发展,并乘势开创了在线问诊、空中诊所、开放平台等如今移动医疗行业的“标配”服务;而14年后的今年,随

2025-07-21

福昕软件"数智枫桥·数治北京"解决方案获评全国智慧检务创新案例
近日,由法制日报社主办的2025政法智能化建设案例及论文征集宣传活动评选结果揭晓。本次共评出智慧治理、智慧法院、智慧检务、智慧警务、智慧司法典型案例各10个、创新案例各20个、创新论文各30篇。福昕软件联合北京市人民检察院研发的“数智枫桥·数治北京”解决方案,

2025-07-21

从700万到800万台仅2个月,九号智能两轮电动车为何能领跑行业?
九号公司最近真的是喜事连连,最近九号公司生产的第800万台九号电动两轮车正式发车,而距离700万台发车仅仅过去了2个月的时间,毫无疑问九号电动车的增长势能领跑整个行业。在此期间,九号公司也正参展第三届链博会,并在“数字科技链条”展区展出多款重磅新品及核心零

2025-07-21

强势通过欧盟能效测试 三星Galaxy Z Flip7|Z Flip7 FE耐用性太出色
随着智能手机市场趋于饱和,消费者的换机周期越来越长。在TechInsights发布的调研报告显示,消费者的换机周期已经从此前的18个月增至51个月。因此,消费者在选择机型时,更加注重其使用寿命。近日,据外媒报道,三星全新推出的Galaxy Z Flip7和Galaxy Z Flip7 FE在续航

2025-07-21

TCL科技以绿色产业链筑牢化学品安全防线,强化绿色制造与合规运营
化学品安全是工业生产中保障人类健康、生态环境与产业可持续发展的重要环节。为确保生产运营合规稳定,TCL科技旗下生产型子公司设立专责部门,负责化学品全流程风险识别与管控,严格执行有害物质管理要求,确保产品在生产、运输、使用、处置等各环节中的安全性。全流程

2025-07-21

扬帆起航,争做行业“小龙” ——2025“直通乌镇”全球互联网大赛火热报名中
自2014年世界互联网大会乌镇峰会启幕以来,这一国际盛会已走入新的十年。“直通乌镇”全球互联网大赛作为乌镇峰会的亮点活动,历经六年深耕,已成为全球互联网领域的重要赛事之一。2025“直通乌镇”全球互联网大赛已全面开放报名,诚邀全球互联网领域项目踊跃参赛,在全

2025-07-21

从尖端技术到无障碍关怀:vivo携多项创新成果亮相联通合作伙伴大会
2025年7月18日,中国联通合作伙伴大会于上海盛大启幕,本次大会以“向实同行 共融新生态”为主题,汇聚全球伙伴共谋智能时代新机遇。vivo作为中国联通核心战略合作伙伴及创新领军企业,以“智领未来,共融新生态”为主题,全面展示其在6G技术、AI个人化智能、无障碍科技

2025-07-21