基于符号执行的格式化字符串漏洞自动验证方法研究
王瑞鹏
张旻
黄晖
沈毅
国防科技大学电子对抗学院,合肥,230037
摘要:格式化字符串漏洞是一种常见的危害较大的软件漏洞.现有格式化字符串漏洞自动验证系统未充分考虑参数存储位置位于栈以外空间的情况,造成对该部分漏洞可利用性的误判.针对该问题,论文设计实现了一种基于符号执行的格式化字符串漏洞自动验证方法,首先根据参数符号信息检测当前格式化字符串函数漏洞,然后分别构建参数存储于不同内存空间情况下的漏洞验证符号约束,最后利用约束求解自动得到漏洞验证代码,实现了格式化字符串漏洞的自动验证.在Linux系统下对不同类型测试程序进行了实验,验证了方法的有效性.
关键词:格式化字符串漏洞漏洞验证符号执行漏洞自动验证
分类号:TP309.2(计算技术、计算机技术)
资助基金:国家重点研发计划(2017YFB0802905)
论文发表日期:2021-06-25
在线出版日期:2025-08-15(本平台首次上网日期,不代表文献的发表时间)
页数:7( 82-88 )
英文信息
