信息安全研究 ›› 2025, Vol. 11 ›› Issue (E2): 285-.

• 2025“数字经济与网络安全”论文集 • 上一篇    下一篇

基于动态污点分析的判定开源组件漏洞可利用性 方法研究

王勇张恒陈广勇王雪
  

  1. (公安部第三研究所上海200031)
  • 出版日期:2025-12-27 发布日期:2025-12-29
  • 通讯作者: 王勇 助理研究员.主要研究方向为网络安全、数据安全、供应链安全. wangyong@gass.ac.cn
  • 作者简介:王勇 助理研究员.主要研究方向为网络安全、数据安全、供应链安全. wangyong@gass.ac.cn 张恒 硕士,研究实习员.主要研究方向为网络安全、数据安全、供应链安全. zhangheng@gass.ac.cn 陈广勇 硕士,副研究员.主要研究方向为人工智能安全、网络安全等级保护和关键信息基础设施保护. chenguangyong@gass.ac.cn 王雪 硕士,研究实习员.主要研究方向为网络安全,数据安全、供应链安全. wangxue@gass.ac.cn
  • 基金资助:
    2025年度公安部技术研究计划基本科研业务费项目(2025JSYJC03)

  • Online:2025-12-27 Published:2025-12-29

摘要: 开源组件已成为现代软件开发中的关键构成部分,但其安全问题频发,严重影响软件供应链的整体安全.近年来,CVE和国家信息安全漏洞库中开源组件漏洞数量持续上升,给软件更新和维护带来显著挑战.由于开源组件广泛依赖于上下游函数关系,实际漏洞是否可被利用取决于运行时是否存在真实传播路径,传统基于静态软件成分分析的漏洞判断方法难以准确评估其可利用性.为解决该问题,提出一种基于动态污点分析的开源组件漏洞可利用性判定方法.该方法通过插桩技术对目标系统进行动态运行监控,自动识别从攻击输入点到漏洞函数的污点传播路径,结合运行态数据进行关键路径追踪与利用条件验证.实验在包含真实漏洞的开源组件环境下开展,结果显示该方法可有效识别具有实际可利用路径的漏洞,显著降低误报率.该方法为开源组件漏洞管理提供了针对性的检测手段,有助于提升软件供应链安全保障能力.

关键词: 漏洞可利用性, 污点分析, 开源组件, 软件供应链安全, 插桩技术, 漏洞检测, 路径追踪

中图分类号: