#path-traversal

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Qiyuan Fan, Zhi Li, Junjie Li, XiaoFeng Wang, Bin Yuan, Deqing Zou

该论文提出 Bulkhead,一个自动化框架,用于检测和修复容器逃逸中的路径遍历(PaTra)漏洞。背景是容器生态系统中的文件系统隔离常因跨边界路径解析错误而削弱,导致路径遍历漏洞。这些漏洞源于不安全的主机-容器交互,尤其是在云系统将共享资源(如GPU、代理工作区)挂载到容器中以支持AI工作负载时,此类漏洞日益普遍。现有防御不足:内核级防护具有侵入性,可能破坏系统调用稳定性,因此未被Linux主线接受;检测方法依赖于静态规则匹配或手动代码审计,静态规则会标记路径相关函数但无法捕获确定主机-容器交互所需的语义,导致大量误报;手动审查需要领域专业知识,成本高、效率低、难以扩展。Bulkhead创新性地将大语言模型(LLM)与形式化方法相结合,实现语义漏洞发现与修复。该框架使用多智能体系统,通过从已知案例中泛化的多维知识模式来识别和修复PaTra漏洞。首先,应用高风险功能模式定位容器化代码中跨边界交互的入口点;然后,利用调用链模式以适当深度恢复相应的执行路径。检测管道根据应用场景和威胁模型分析这些调用链,识别跨边界交互中的缺失安全检查、TOCTOU竞态等漏洞,并生成概念验证(PoC)漏洞进行验证。这些PoC随后指导补丁生成。为确保修复正确性,补丁管道使用预定义的模型检查模板进行断言驱动验证。实验(论文中应有)证明Bulkhead能有效发现真实世界容器环境中的漏洞并生成可靠补丁。该工作适合容器安全研究人员、云平台开发者及对AI基础设施安全感兴趣的从业者阅读。

💡 推荐理由: 容器逃逸漏洞是云原生安全的核心威胁,尤其随着AI工作负载引入GPU等共享资源,攻击面急剧扩大。Bulkhead首次将LLM与形式化方法结合自动化检测和修复此类漏洞,有望大幅降低人工审计成本与误报率,提升容器安全防护水平。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)