《软件学报杂志》发表论文赏析

整数漏洞研究:安全模型、检测方法和实例

来源:软件学报杂志2015年第2期北京时间:

作者:孙浩,曾庆凯

单位:孙浩,计算机软件新技术国家重点实验室南京大学, 江苏 南京 210023;南京大学 计算机科学与技术系, 江苏 南京 21002311,曾庆凯,计算机软件新技术国家重点实验室南京大学, 江苏 南京 210023;南京大学 计算机科学与技术系, 江苏 南京 21002302

摘要:C/C+ 语言中整型的有限表示范围、不同符号或长度间的类型转换导致了整数漏洞的发生,包括整数上溢、整数下溢、符号错误和截断错误.攻击者常常间接利用整数漏洞实施诸如恶意代码执行、拒绝服务等攻击行为.综述了整数漏洞的研究进展,从缺陷发生后行为的角度提出了新的整数漏洞安全模型,总结了判定整数漏洞的充分条件.从漏洞判定规则对充分条件覆盖的角度对现有检测方法进行比较和分析.通过实例分析,讨论了整数漏洞在现实中的特征分布.最后指出了整数漏洞研究中存在的挑战和有待进一步研究的问题.

关键词:整数漏洞;缺陷发生后行为;安全模型;故意使用;实例研究

基金资助:国家自然科学基金(61170070, 61431008, 61321491); 国家科技支撑计划(2012BAK26B01)

填文献完整题目 获取完整文献

填写需求
联系方式
注:学术顾问会在1小时内联系您,请留意!