Google hat Vanir veröffentlicht, ein statisches Analysewerkzeug zur Identifizierung von unbehobenen Sicherheitsanfälligkeiten.

Google hat ein neues Open-Source-Projekt namens Vanir vorgestellt, das einen statischen Code-Analyzer entwickelt, um automatisch nicht angewendete Patches zur Behebung von Sicherheitsanfälligkeiten zu identifizieren. Vanir nutzt eine Signaturdatenbank mit Informationen über bekannte Sicherheitsanfälligkeiten und Patches zur Behebung dieser Schwachstellen. Eine solche Datenbank wird von Google seit Juli 2020 geführt und deckt 95 % der Sicherheitsanfälligkeiten in Projekten im Zusammenhang mit der Android-Plattform ab, einschließlich des Linux-Kernels. Momentan unterstützt es die Überprüfung von Quellcode in den Sprachen C, C++ und Java. Der Code von Vanir ist in C++ und Python geschrieben und wird unter der BSD-Lizenz veröffentlicht.

Das Projekt besteht aus zwei Teilen - einem Signaturgenerator und einem Detektor für fehlende Patches. Der Generator erstellt eine Signatur zur Identifizierung von fehlenden Korrekturen basierend auf der Beschreibung der Sicherheitsanfälligkeit im OSV-Format sowie einem Verweis auf den Patch oder Commit, der die Sicherheitsanfälligkeit behebt. Derzeit wird die Verarbeitung von Commits in Repositories von googlesource.com und git.codelinaro.org unterstützt, allerdings kann die Unterstützung für andere Dienste einfach durch das Hinzufügen eines Handlers zur Codeextraktion erweitert werden.

Der Detektor analysiert den Code im angegebenen Repository und erkennt das Fehlen von Korrekturen, die in den bereitgestellten Signaturen beschrieben sind. Die Implementierung basiert auf Algorithmen zur automatischen Verfeinerung von Signaturen und der Analyse von mehreren Mustern, die in den Forschungsprojekten ReDeBug und VUDDY vorgeschlagen wurden. Auf einem modernen PC mit einem 16-Kern-CPU benötigt das Scannen des Quellcodebaums der Android-Plattform anhand der OSV-Datenbank mit Informationen zu mehr als 2000 Sicherheitsanfälligkeiten 10-20 Minuten. Am Ende wird ein Bericht mit einer Liste potenziell nicht behobener Sicherheitsanfälligkeiten sowie Verlinkungen zu den entsprechenden Codestellen, CVE-Identifikatoren und Patches erstellt. Statistiken, die über zwei Jahre Nutzung von Vanir bei Google gesammelt wurden, zeigen eine Rate von 2,72 % an Fehlalarmen.

Google hat Vanir veröffentlicht, ein statisches Analysewerkzeug zur Identifizierung von unbehobenen Sicherheitsanfälligkeiten.
Google hat Vanir veröffentlicht, ein statisches Analysewerkzeug zur Identifizierung von unbehobenen Sicherheitsanfälligkeiten.

Vorteile des vorgeschlagenen Tools:

  • Möglichkeit, unbehobene Sicherheitsanfälligkeiten in externen Abzweigungen, Modifikationen und Codeübertragungen zu identifizieren, die nicht direkt mit dem Hauptprojekt verbunden sind. Im Kontext von Android kann das Tool verwendet werden, um die Anwendung von Korrekturen in Android-Plattformvarianten zu überprüfen, die von OEM-Herstellern entwickelt werden.
  • Durchführung der Überprüfung ausschließlich auf Basis der Analyse des vorhandenen Codes, ohne auf Metadaten wie Versionsnummer, Commit-Historie und SBOM (Software Bill Of Materials) angewiesen zu sein.
  • Unterstützung der automatischen Generierung von Signaturen, indem aufkommende Informationen über Sicherheitsanfälligkeiten aus öffentlichen Quellen und die veröffentlichten entsprechenden Patches genutzt werden.
  • Höhere Effizienz der Überprüfung auf Basis von statischer Quellcodeanalyse im Vergleich zu Tools für dynamische Analyse und Prüfungen von Binärversionen.
  • Selbstständigkeit - Möglichkeit, die Infrastruktur auf eigenen Systemen ohne Rückgriff auf externe Dienste zu implementieren.
  • Vorhandensein einer aktuellen und funktionalen Signaturdatenbank, die von dem Google Android Security Team betreut wird.
  • Unterstützung der Integration in Systeme für kontinuierliche Integration und Bereitstellung (CI/CD). Möglichkeit der Integration in andere Projekte unter Nutzung von Vanir in Form von Bibliotheken in Python.
  • Möglichkeit, das System für Aufgaben zu adaptieren, die nicht mit Sicherheitsanfälligkeiten zu tun haben, z. B. zur Identifizierung von Codeklonierungen oder zur Nutzung von lizenziertem Code in anderen Projekten.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster