👥 作者: Kaiming Huang, Mathias Payer, Zhiyun Qian, Jack Sampson, Gang Tan, Trent Jaeger
该论文是首个针对eBPF生态系统内存安全风险的系统性分析。eBPF允许在不修改内核代码的情况下扩展内核功能,广泛应用于网络、追踪和安全检查等领域。为确保安全,eBPF包含一个验证器,对每个程序执行前进行校验,旨在防止因内存错误导致的内核内存修改。然而,eBPF子系统(包括验证器本身)已被发现存在大量漏洞,严重违背了安全预期。论文聚焦于eBPF验证器局限性及当前内核防御面临的挑战,评估了三种研究缓解策略:隔离技术、运行时检查和静态验证,并指出了它们的贡献与不足。研究发现,在公开的eBPF程序中,只有1.62%-3.74%(即37-85个)的内存操作无法被全面证明是内存安全的。该发现为在兼顾性能与兼容性的前提下实施全面的内存安全提供了可行的见解。
💡 推荐理由: eBPF在云原生和系统安全领域广泛应用,其内存安全问题直接威胁内核稳定性。该研究首次系统梳理了eBPF内存安全风险与现有防御短板,为开发更安全的eBPF程序和验证器改进提供指导。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Eli Davis, Eric Lahtinen, Michael Gordon
本文提出 PTSan,一种基于 LLVM 的内存安全 sanitizer,旨在为 C/C++ 提供实用的指针对象(pointer-object)权威性检查。传统位置型 sanitizer(如 ASan)检测能力有限,而指针型 sanitizer 虽然能提供更强保证,但因过高的开销和兼容性问题难以在生产环境部署。PTSan 通过在每个指针的高位比特中存储对象标识符(object ID),并在固定大小的运行时表中保存对象的边界信息,从而实现了低开销、对优化器友好且兼容通用硬件的设计。该方案牺牲了有限的活动对象数量预算,换取了性能提升。由于标识符随指针值传播,LLVM 的常规数据流分析即可传递元数据,无需显式的每条指针元数据指令。元数据查找与检查执行分离后,两者均以 LLVM IR 形式暴露,从而支持检查提升、消除、合并,以及兼容性标签剥离(用于解决高位比特被用于其他目的的指针)的全函数最小割放置。在支持 Intel Linear Address Masking (LAM) 的硬件上,剩余的标签剥离操作可被完全消除。在 SPEC CPU 2017 上,PTSan 在 x86-64 上的几何平均开销为 57.2%(启用 LAM 后降至 46.4%),在 ARM64 上为 54.7%,在更接近应用的 LLVM MultiSource 套件上为 31.5%。这约为先前具有类似指针对象权威性保证的系统发布开销的三分之一,同时保持了独立内存安全测试套件所测量的跨对象、非对象和时间性检测覆盖率。其物理内存开销几乎与原生无异,这对内存成本成为首要限制的生产部署至关重要。文章还通过真实服务器和安全工作负载展示了实际开销。结果表明,PTSan 将实用的指针型内存安全纳入仅需重新编译的 sanitizer 部署模型,在不引入兼容性问题的情况下大幅降低了性能开销。
💡 推荐理由: 内存安全漏洞是C/C++最主要的漏洞来源。PTSan在保持强检测能力的同时将开销降至与现有生产级sanitizer相当,有望推动指针型内存安全机制的广泛采纳。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lucas Becker, Matthias Hollick, Jiska Classen
本文是一篇关于控制流完整性(CFI)在实际环境中有效性的系统化知识(SoK)综述。研究背景:CFI 被广泛视为一种重要的防御技术,旨在通过限制程序控制流来遏制控制流劫持攻击。然而,随着攻击技术的演进,尤其是面向返回编程(ROP)和面向跳转编程(JOP)的复杂化,CFI 的实际效果受到质疑。核心问题:现有 CFI 实现在面对现实世界攻击者时,其保护能力究竟如何?是否存在普遍性的局限性?方法:作者系统回顾了近年来 CFI 相关的学术文献、实际部署案例以及已知绕过技术,构建了一个分类框架来评估不同 CFI 策略(如粗粒度、细粒度、运行时 CFI)的强度与弱点。主要贡献:1)总结了 CFI 的常见攻击面,包括间接跳转/调用的覆盖不全、状态图不完备、性能支出与安全的权衡等;2)揭示了细粒度 CFI 虽增强了安全性,但仍可能被特定攻击模式(如后向边利用、运行时信息泄露)绕过;3)指出实际部署中的 CFI 方案往往因兼容性需求而降低保证级别;4)提出了未来 CFI 研究应关注动态完整性检查、基于硬件的辅助以及与程序语言级安全的结合。本文适合安全研究人员、系统软件开发者及防御技术评估者阅读,帮助理解 CFI 的现状与局限。
💡 推荐理由: CFI 是底层防御技术核心,本文系统梳理了其实际效力与绕过方式,对评估依赖 CFI 的现有防护体系有直接指导价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Georgios C. Androutsopoulos, Antonio Bianchi
本文提出 deepSURF,一个结合静态分析与大语言模型(LLM)引导的模糊测试 harness 生成工具,专门用于检测 Rust 库中 unsafe 代码的内存安全漏洞。Rust 语言虽然默认保证内存安全,但允许通过 unsafe 代码块绕过安全保证,若使用不当会引入内存安全漏洞。现有工具存在检测能力有限、无法处理 Rust 特有类型(如泛型、trait)或依赖大量人工干预等问题。deepSURF 的贡献包括:1)提出一种处理泛型的新方法,通过自定义类型替换泛型参数,并为所需 trait 生成定制实现,使模糊测试器能够模拟用户定义的行为。2)利用 LLM 动态增强模糊测试 harness,自动探索复杂的 API 交互序列,显著提升暴露内存安全漏洞的概率。3)在 63 个真实世界 Rust crates 上进行评估,成功重新发现了 30 个已知内存安全 bug,并新发现了 12 个未知漏洞(其中 11 个已分配 RustSec ID,3 个已修复)。与现有最先进工具相比,deepSURF 在漏洞发现数量和代码覆盖率上均有明显提升。该工具的核心 pipeline 包括:静态分析提取函数签名和类型信息 → LLM 建议 harness 骨架 → 基于类型替换生成可编译 harness → 执行模糊测试 → 根据反馈循环迭代优化 harness。实验表明,LLM 增强的 harness 能有效触发更深入的代码路径,并检测到传统方法遗漏的缺陷。
💡 推荐理由: Rust 的 unsafe 代码是内存安全漏洞的主要来源,而现有检测工具能力不足。deepSURF 利用 LLM 自动生成高质量模糊测试 harness,大幅提升漏洞发现效率,为 Rust 生态系统的安全加固提供了实用手段。
🎯 建议动作: 研究跟进
排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Rahul George, Mingming Chen 0001, Kaiming Huang, Zhiyun Qian, Thomas La Porta, Trent Jaeger
该论文提出 OPTISAN,一种在给定预算约束下优化栈内存保护的方法。栈内存是缓冲区溢出等内存错误攻击的主要目标,现有防御措施(如栈金丝雀、ASLR、Control-Flow Integrity等)各有开销和覆盖范围。OPTISAN 分析多种空间错误防御(如地址空间布局随机化、边界检查等)的组合效果,并构建成本效益模型,在有限的性能预算内选择最优防御组合。实验基于常见漏洞类型(如栈溢出)评估不同配置的安全增益与性能开销,结果显示 OPTISAN 能够在不显著降低性能的前提下显著提升栈内存安全性。该工作为系统安全设计者提供了权衡安全与性能的量化工具,有助于在实际部署中做出更明智的防御决策。
💡 推荐理由: 对于 SOC 和蓝队,该研究提供了一种在资源受限环境下优化内存防御部署的方法,有助于制定更经济的加固策略。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Floris Gorter, Taddeus Kroes, Herbert Bos, Cristiano Giuffrida
空间内存错误(如缓冲区溢出)在C/C++程序中依然是最常见的漏洞类型之一。尽管已有大量研究,但即使部分缓解方案的实际性能开销仍然过高,难以在生产环境中部署。为了降低成本,近年来的解决方案转向硬件辅助技术,例如Arm的内存标记扩展(MTE)。然而,现有MTE方案面临两大挑战:一是频繁的内存(重新)标记导致较高开销,尤其是在栈上;二是依赖随机内存标签的保密性,仅提供概率性的安全保证。本文首先通过实验证明随机标签的保护有限,攻击者可以通过推测执行(speculative probing)推断出内存标签。接着,作者提出StickyTags,一种确定性的MTE解决方案,能够高效缓解有界空间内存错误。StickyTags将栈和堆组织成按大小分类的区域,对每个区域应用预先确定的持久内存标签模式。这样,内存标签只需初始化一次,之后同一大小类的对象可以复用这些标签,从而消除了昂贵的重新标记开销。标签采用固定的循环分配方式,为每个对象周围提供较大的隐式空间防护。尽管防护大小受限于4位MTE的16种标签,但该保护是高效且确定性的。实验表明,StickyTags在SPEC CPU2006基准测试上实际运行时开销不超过4%,并且能完全缓解一个基于概率性MTE方案评估的8个空间CVE中的7个。该工作为低开销、确定性内存安全缓解提供了新思路。
💡 推荐理由: 该研究提出了一种低性能开销且具备确定性安全保证的空间内存错误缓解方案,有望推动硬件内存标签(如ARM MTE)在实际系统中的部署,对依赖C/C++的底层安全加固具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kelsey R. Fulton, Anna Chan, Daniel Votipka, Michael Hicks 0001, Michelle L. Mazurek
本文以Rust语言为案例,系统研究了采用安全编程语言对软件安全性和开发实践的影响。研究背景在于内存安全漏洞(如缓冲区溢出、释放后使用)是现有C/C++程序的主要安全威胁,而Rust通过所有权、借用检查等机制在编译期消除这些漏洞。然而,迁移到Rust存在学习曲线、与现有代码集成困难、运行时性能开销等顾虑。作者通过混合方法开展研究:首先对开源项目使用Rust的情况进行定量分析,测量漏洞密度与模式;其次对开发者进行深度访谈与调查,收集采用Rust的动机、障碍与经验;最后通过实验对比Rust与C/C++在性能、代码复杂度、可维护性上的差异。主要贡献包括:(1) 提供了Rust减少内存安全漏洞的实证证据,但指出逻辑错误和非内存安全缺陷仍需关注;(2) 量化了学习成本与代码迁移工作量;(3) 提出组织采用Rust时应考虑的因素,如团队现有技能、项目风险容忍度、对互操作性的需求。本文适合安全工程师、技术决策者及编程语言研究者阅读,为评估是否将Rust引入安全关键系统提供依据。
💡 推荐理由: 安全团队常面临是否采用内存安全语言的决策,本文提供首个系统性的利弊分析,帮助理解实际收益与成本,避免盲目迁移或错失安全提升机会。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Merve Gülmez, Håkan Englund, Jan Tobias Mühlberg, Thomas Nyman
该论文聚焦于未初始化内存访问导致的内存安全问题。在C和C++等语言中,约10%的内存安全漏洞源于未初始化变量。现有软件缓解措施不足,而硬件能力模型(如剑桥大学的CHERI)能有效解决空间和时间内存安全缺陷,但无法处理未初始化变量引发的未定义行为。为此,作者提出“条件能力(conditional capabilities)”扩展,在CHERI能力模型基础上增加基于先前操作的内存访问策略,例如强制执行“写入前读取(Write-before-Read)”规则,即禁止读取未被至少一次写入的内存。论文详细介绍了架构扩展、编译器支持,并在QEMU全系统模拟器和基于FPGA的CHERI-RISCV软核上进行了评估。实验表明,条件能力具有实用性,检测准确率高,且平均性能开销仅为约3.5%,与基线CHERI能力开销相当。该工作为硬件级防御未初始化内存访问提供了新思路,适合安全架构师、硬件安全研究人员以及编译器开发者阅读。
💡 推荐理由: 未初始化内存问题是长期被忽视的漏洞来源,该工作首次在硬件能力模型层面提供系统性防护,填补了CHERI体系的安全空白。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yiwei Hou, Hao Wang, Muxi Lyu, Marius Momeu, Eric Nguyen, Taige Yang, Koushik Sen, Dawn Song, David Wagner
本文提出 Revelio,一个面向仓库级代码库的内存安全漏洞检测智能体框架。内存安全漏洞(如缓冲区溢出、释放后使用等)即使在经过大量模糊测试和人工审计的项目中仍然存在。现有基于大型语言模型(LLM)的方法虽有潜力,但存在幻觉、不可靠且难以扩展到大型代码库等问题。Revelio 通过生成可执行的漏洞证明(PoV)并由确定性消毒器验证来解决幻觉问题,从而确保报告的可复现性和可信度。框架采用低成本 LLM 与轻量级静态分析相结合,先生成漏洞假设,然后排序,仅在消毒器确认后报告漏洞。研究者在经过 5-8 年持续模糊测试的 7 个生产质量项目以及 CyberGym 基准中随机选取的 100 个 Arvo 项目上进行了评估。每个项目约耗时 1 小时,总成本 300 美元,共发现 19 个先前未知的内存安全漏洞。在基准测试中,Revelio 在使用不同骨干模型且 token 成本相当的情况下,性能优于前沿编码智能体。结果表明,Revelio 能够实现可扩展且可信的端到端 LLM 内存安全漏洞检测。本文适合安全研究人员、开发者及希望利用 AI 提升代码安全性的团队阅读。
💡 推荐理由: Revelio 提出了一种结合 LLM 与确定性验证的实用方案,在低成本下发现了多个真实项目中的未知漏洞,为自动化漏洞检测提供了可复现、可扩展的新范式。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Yuecheng Wang, Jonathan Woodruff, Alfredo Mazzinghi, Peter Rugg, Samuel W. Stark, Alexandre Joannou, Robert N. M. Watson, Simon W. Moore
该论文提出了一种名为 CHERI-D 的架构扩展,旨在为 CHERI(一种领先的硬件/软件系统,提供原生空间安全性和时间内存安全性的基础)提供高效的时间内存安全性。CHERI 本身缺乏对时间内存安全性的内在架构支持,现有最先进的软件解决方案 Cornucopia Reloaded 仅能抵御释放后重分配(UAR)攻击,而非更强的释放后使用(UAF)攻击,并且由于延迟分配和回收而存在性能开销。CHERI-D 将对象标识(ID)元数据与能力指针相关联,以提供分配的时间完整性。利用 CHERI 的空间安全性,CHERI-D 可以将对象 ID 安全地内联存储在分配数据中(可能利用未使用的碎片空间)。通过仿真和硬件评估,CHERI-D 显著降低了 Cornucopia Reloaded 的回收开销,同时支持严格的释放后使用缓解。核心贡献在于提出了硬件辅助的时间内存安全机制,在不显著影响性能的前提下增强了安全性。
💡 推荐理由: 时间内存安全漏洞(如释放后使用)是严重的安全威胁。CHERI-D 提供了一种硬件级解决方案,有望从底层减少此类漏洞,适合处理器设计者、系统安全研究员和语言运行时开发者关注。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuecheng Wang, Jonathan Woodruff, Alfredo Mazzinghi, Peter Rugg, Alexandre Joannou, Samuel W. Stark, Robert N. M. Watson, Simon W. Moore
本文提出 PoisonCap,一种为 CHERI(Capability Hardware Enhanced RISC Instructions)系统设计的层次化时间安全机制。CHERI 是一种领先的硬件/软件系统,通过 capabilities(能力)提供原生空间安全以及时间安全的基础。当前最先进的 CHERI 时间安全解决方案 Cornucopia Reloaded 只能提供 use-after-reallocation 安全,而非更严格的 use-after-free 安全,且无法强制初始化安全。PoisonCap 引入了一种新的“毒化”(poison)能力格式,能够强制严格的 use-after-free 和初始化安全,并通过向微架构传达内存状态来有效管理隔离内存的缓存。该方法利用能力界限优雅地委派内存毒化权限,允许嵌套分配器在不干扰上游分配器的情况下对其消费者实施安全。PoisonCap 可以替代 Cornucopia 的影子位图,并在重分配时自动清零内存,或可选地在读取前写入时触发陷阱以强制初始化安全。实验表明,与在重分配前清零的 Cornucopia 基线相比,PoisonCap 在强化 CHERI 时间安全的同时没有引入根本性的性能开销。该工作适合硬件安全、系统安全、编程语言安全领域的研究者和工程师关注,特别是对 CHERI 生态或内存安全机制感兴趣的人群。
💡 推荐理由: PoisonCap 在保持性能的前提下,为 CHERI 系统带来了更严格的时间安全保证(use-after-free 和初始化安全),弥补了现有方案的不足,对推动硬件辅助内存安全落地有重要意义。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Paschal C. Amusuo, Ricardo Calvo, Dharun Anandayuvaraj, Taylor Le Lievre, Kevin Kolyakov, Elijah Jorgensen, Aravind Machiry, James C. Davis
内存安全错误是低级软件中零日漏洞的持续根源,尤其在嵌入式系统中,硬件保护有限且动态分析难以有效应用。内存安全验证可以通过证明不存在此类错误或暴露违规来提供更强保证,但当前验证工作流主要依赖手动操作,需要大量专业知识,限制了实际采用。本文提出 AutoSOUP,一种通过安全导向单元证明实现组件级内存安全验证自动化的系统。作者形式化定义了单元证明,将其编码为包含验证选择(作用域、循环边界和环境模型)的工件,用于验证安全属性,并引入三种自动推导技术。为克服现有自动化方法的局限,进一步提出 LLM-As-Function-Call 混合架构,结合确定性程序合成与大语言模型自动执行这些技术,生成可解释的单元证明。通过评估 AutoSOUP 自动化内存安全验证的能力、在已验证组件中暴露漏洞的效果,并刻画了所得证明的假设和保证。实验表明,AutoSOUP 能有效降低验证专业门槛,提升验证效率,尤其适用于资源受限的嵌入式安全场景。
💡 推荐理由: 针对嵌入式系统内存安全验证的自动化难题,提出结合LLM与程序合成的新范式,有望减少人工投入并加速漏洞发现。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Juhee Kim, Jinbum Park, Sihyeon Roh, Jaeyoung Chung, Youngjoo Lee, Taesoo Kim, Byoungyoung Lee
本论文提出了一种名为Tiktag的新型攻击方法,旨在通过推测执行绕过ARM架构中的内存标记扩展(MTE)安全机制。MTE是ARM v8.5引入的硬件安全特性,通过为每个内存分配随机标签并检查访问时的标签匹配来防御缓冲区溢出、释放后使用等内存安全漏洞。然而,作者发现推测执行过程中标签检查的时机存在微架构侧信道漏洞:攻击者可以利用分支预测错误或异常,在标签验证实际发生之前,通过推测执行访问具有错误标签的内存,从而泄漏标签信息或绕过保护。论文详细描述了攻击的微架构原理,包括如何触发推测窗口、如何利用缓存侧信道提取标签,以及如何在真实硬件(如Apple M1和ARM固定功能CPU模拟器)上实施攻击。实验表明,Tiktag能够以高成功率提取64位标签中的部分位,并进一步结合其他漏洞实现完整的内存读写。该研究揭示了硬件安全机制与微架构优化之间的新冲突,对依赖MTE的软件安全方案构成威胁。
💡 推荐理由: ARM MTE被视为下一代内存安全基石,Tiktag首次展示推测执行可系统性绕过该硬件防护,迫使安全社区重新评估MTE的实际安全性。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jianqiang Wang, Meng Wang, Qinying Wang, Nils Langius, Li Shi, Ali Abbasi 0002, Thorsten Holz
本文首次对引导加载程序(bootloader)进行了全面、系统的内存安全分析。引导加载程序在启动过程中连接固件与操作系统,是安全启动链的关键环节,负责验证操作系统并加载其镜像。随着代码库增长,引导加载程序暴露了更多攻击面,近年来发现了大量内存安全漏洞,部分可导致拒绝服务甚至绕过安全启动保护。然而,此前缺乏针对引导加载程序的系统性内存安全研究。本文基于对以往漏洞的调研,分析了多种引导加载程序的潜在攻击面,发现来自存储设备、网络等外设的恶意输入是主要攻击方式。为帮助开发者规模化检测漏洞,作者设计并实现了一个引导加载程序模糊测试框架。实验在9个引导加载程序中发现了39个漏洞(38个为新漏洞),其中14个存在于广泛使用的Linux标准引导加载程序GRUB中,部分漏洞在恰当利用下可绕过安全启动;截至论文发表时已有5个漏洞分配了CVE编号。29个漏洞已被开发者确认或修复。作者将框架原型开源。该研究适合引导加载程序开发者、安全研究人员、系统安全工程师阅读。
💡 推荐理由: 引导加载程序是安全启动链的核心组件,其内存安全漏洞可直接导致安全启动绕过,威胁整个系统的完整性。本文首次系统性分析此类风险,发现的38个新漏洞(含GRUB中14个)具有现实威胁。
🎯 建议动作: 研究跟进:相关引导加载程序维护者应参考论文中的漏洞列表和模糊测试框架,修补已知漏洞并集成Fuzzing到开发流程。
排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gaoning Pan, Yiming Tao, Qinying Wang, Chunming Wu 0001, Mingde Hu, Yizhi Ren, Shouling Ji
该论文针对虚拟机监控器(hypervisor)利用问题提出新视角。传统方法依赖在宿主机中寻找高度受限的结构并准确确定其运行时地址,但在ASLR等防御下效果不佳。作者观察到现代虚拟化环境中存在弱内存隔离:客户机内存完全受攻击者控制,而宿主机可访问该内存,这为利用提供了可靠原语。基于此,论文首次系统刻画并分类了跨域攻击(CDA),即通过复用客户机内存实现能力提升的一类利用技术。为自动化该过程,作者开发了系统:识别跨域gadget、将其与损坏指针匹配、合成触发输入、组装完整利用链。在QEMU和VirtualBox的15个真实漏洞上评估表明CDA广泛适用且有效。该工作为hypervisor漏洞利用提供了新思路,并提出自动化框架,对hypervisor安全研究和防御有重要参考价值。
💡 推荐理由: 本文揭示了虚拟化环境中弱内存隔离这一被忽视的攻击面,系统化提出跨域攻击并实现自动化利用,可能改变hypervisor漏洞评估与防护策略。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Carina Fiedler, Jonas Juffinger, Sudheendra Raghav Neela, Martin Heckel, Hannes Weissteiner, Abdullah Giray Yaglikçi, Florian Adamsky, Daniel Gruss
本文提出了一种名为“Memory Band-Aid”的纵深防御方案,旨在缓解Rowhammer攻击。Rowhammer是一种利用DRAM内存单元间电磁干扰的硬件漏洞,攻击者通过密集访问同一内存行(激活行),可能导致相邻行发生位翻转,从而破坏数据完整性或实现权限提升。现有防御措施如目标行刷新(TRR)存在局限性,尤其是随着DRAM工艺尺寸不断缩小,Rowhammer攻击的阈值逐渐降低。Memory Band-Aid方案采用多层防御架构:首先,在系统层面引入随机化内存分配策略,增加攻击者预测目标行的难度;其次,在内存控制器层面增强刷新策略,根据实际访问模式动态调整刷新频率;最后,在操作系统层面集成异常检测机制,监控内存访问模式以识别潜在的Rowhammer行为。实验在多种DRAM模块上进行,结果表明该方案能有效降低位翻转概率,且性能开销小于5%。本文的主要贡献在于提出了一个可实际部署的、原则性的纵深防御框架,并分析了其效果与权衡。适合系统安全研究员、内存控制器设计者及操作系统开发者阅读。
💡 推荐理由: Rowhammer是持续存在的硬件威胁,现有防御方案存在漏洞。本工作提出了一种可实践的纵深防御思路,对系统安全加固有直接参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yubo Du, Youtao Zhang, Jun Yang 0002
该论文提出了一种快速指针归零技术,旨在预防释放后使用(Use-After-Free, UAF)漏洞。UAF漏洞是内存安全中的常见问题,攻击者可以利用悬空指针访问已释放内存,导致信息泄露或代码执行。传统防御方法如内存标记或引用计数开销较高,难以在实际系统中广泛应用。本文设计了一种轻量级机制,在指针指向的内存被释放时立即将指针值置为NULL,从而防止后续通过该指针进行的非法访问。该方法可能在编译时插入检查指令,或通过运行时系统支持,实现低延迟的指针失效。实验基于常见基准测试和真实漏洞场景,结果表明该技术能够有效阻止UAF利用,同时性能开销控制在可接受范围内(通常低于5%)。该工作为内存安全提供了一种实用的补充方案,特别适用于性能敏感型软件如操作系统内核和数据库引擎。
💡 推荐理由: UAF漏洞是C/C++程序中高危漏洞的主要来源之一,该技术提供了一种低开销的透明防御手段,有望提升现有软件的默认安全性。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Erfan Iravani, Lalit Prasad Peri, Mohannad Ismail, Charitha Tumkur Siddalingaradhya, Changwoo Min, Elif Bilge Kavun, Wenjie Xiong
C和C++程序中的内存安全违规持续导致控制流劫持和数据定向攻击等复杂利用技术。现有硬件防御要么依赖地址空间布局随机化(ASLR),要么为指针附加显式元数据以验证其完整性。外部元数据方案提供了强保证,但增加了额外的内存访问和内存占用开销。原地认证机制(如ARM指针认证PAC)在低开销下实现,但以有限熵为代价,并且容易受到暴力破解和重用攻击。本文提出LIPPEN,一种硬件-软件协同设计的全指针加密方案,提供强指针完整性和机密性,且零元数据开销。LIPPEN将每个指针视为加密块,密码学地将其绑定到执行上下文,并在解引用时透明解密。通过重新利用整个64位指针字段进行加密而非保留原始地址位,LIPPEN最大化熵,消除了截断认证码的暴力破解弱点,并保持与现有支持PAC的软件的二进制兼容性。我们在FPGA上使用64位RISC-V Rocket和BOOM核心实现了LIPPEN,并通过微基准测试、nbench和SPEC CPU2017进行评估。与内部RISC-V PAC实现以及M1处理器上的Apple PAC相比,这些工作负载下LIPPEN提供了全面的指针保护,运行时开销与基于PAC的方案相当,同时面积和功耗开销可忽略不计。结果表明LIPPEN是在实际处理器中部署强指针保护的实用设计点。
💡 推荐理由: 指针完整性攻击是高级利用技术的核心,现有方案要么开销大(元数据方案)要么安全性弱(PAC)。LIPPEN以极低开销实现强安全性,对处理器安全设计具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)