#cli

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Momoko Shiraishi, Yinzhi Cao, Takahiro Shinagawa

该论文提出了一种名为 PILOT 的新型命令行界面(CLI)模糊测试框架。CLI 模糊测试通过同时变异命令行选项和输入文件内容来测试程序,从而发现仅在特定选项与输入组合下才会触发的深层漏洞。然而,现有 CLI 模糊测试方法在生成语义丰富的选项字符串和输入文件方面存在困难,导致难以到达深层嵌入的目标函数,容易漏报此类深层漏洞。PILOT 的核心思想是将可能到达目标函数的调用路径作为上下文提供给大语言模型(LLM),帮助其生成更有效的 CLI 选项字符串和输入文件,从而提升代码覆盖率。具体而言,PILOT 采用路径引导的方式,首先向 LLM 提供目标函数的潜在调用路径,然后迭代地重复该过程,并将已到达的函数作为额外上下文,逐步引导生成能够触发目标函数的输入。作者在真实世界的 CLI 应用程序上进行了评估,结果表明 PILOT 相比现有最先进的模糊测试方法实现了更高的覆盖率,并发现了 51 个零日漏洞。所有漏洞均已负责任地披露给开发者,截至目前已有 41 个漏洞被开发者确认,其中 33 个已修复,3 个已分配 CVE 标识符。该研究适合关注漏洞挖掘、模糊测试、LLM 辅助安全分析以及 CLI 应用安全的读者。

💡 推荐理由: CLI 应用广泛存在于开发运维和系统管理中,深层漏洞难以被发现。该研究将 LLM 与路径引导结合,显著提升模糊测试到达目标函数的能力,有助于蓝队提前识别和修复高危缺陷。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)