#embedded security

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Jiameng Shi, Wenqiang Li, Wenwen Wang 0001, Le Guan

该论文提出了一种名为 IPEA 的非侵入式动态固件测试框架,专门针对深度嵌入式设备(如基于微控制器 MCU 的物联网设备)的固件测试挑战。这类设备通常资源受限,运行环境与通用计算机差异巨大,导致现有动态测试技术难以直接应用。IPEA 的核心洞察是利用微控制器设备在固件开发阶段的独特位置:开发者通常需要借助功能强大的工程工作站来编程和调试目标设备。因此,IPEA 将资源密集型分析任务从微控制器卸载到工作站,仅在固件中保留轻量级的“探针”(needle probes)来采集内部执行信息,而不进行本地处理。这种解耦设计使得分析的性能开销被显著降低。论文还基于 IPEA 框架实现了两个具体工具:基于指针能力(pointer capability)的消毒器 IPEA-San 和灰盒模糊测试器 IPEA-Fuzz。IPEA-San 用于检测内存安全错误,通过与移植到微控制器的 AddressSanitizer 对比,在真实固件上内存开销降低了 62.75%,且检测精度更高。IPEA-Fuzz 结合 IPEA-San 进行模糊测试,在流行的 IoT 库(3个)和外设驱动代码(4个)中发现了 7 个零日漏洞。该工作展示了非侵入式动态分析在嵌入式固件测试中的巨大潜力,为安全研究人员和固件开发者提供了一种高效、低成本的漏洞发现方法。

💡 推荐理由: 嵌入式固件漏洞难以通过传统动态测试发现,而该框架通过将分析任务卸载到工作站,大幅降低了资源消耗,使得在受限设备上进行高效漏洞挖掘成为可能,填补了物联网安全测试的重要空白。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sebastian Surminski, Christian Niesler, Ferdinand Brasser, Lucas Davi, Ahmad-Reza Sadeghi

该论文关注嵌入式实时设备的安全验证问题。智能工厂、关键基础设施和医疗设备广泛依赖嵌入式系统,这些系统必须满足实时约束以完成关键任务。然而,研究表明许多此类设备存在严重漏洞,可能被利用造成致命后果。由于实时系统对时间要求严格,传统的安全机制(如加密、认证)往往因影响运行时行为而难以部署。为此,研究者提出远程证明(remote attestation)方案,将安全增强功能卸载到远程实例,从而在不干扰本地实时任务的前提下验证设备完整性。论文题为RealSWATT,旨在设计并实现一种适用于实时约束环境的远程软件证明方法。摘要未提供具体技术细节,但强调了研究动机和背景:嵌入式实时设备的安全防护需求迫切,而远程证明是一种有前景的解决方向。本文适合嵌入式系统安全、实时系统及工业控制系统安全研究人员阅读。

💡 推荐理由: 嵌入式实时设备的安全漏洞可能导致物理破坏和生命损失,而传统安全方案因实时约束难以落地。该研究探索远程证明作为可行解决方案,为保护此类设备提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)