#pdf

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Tim Allison, Wayne Burke, Chris Mattmann, Anastasija Mensikova, Philip Southam, Ryan Stonebraker

本文报告了一个名为“文件观测站”(File Observatory)的研究项目,旨在收集和分析大规模多样化的文件集合,以支持安全解析器的开发。项目背景是解析不可信数据极其困难,错误处理恶意构造的数据会导致广泛漏洞。语言理论安全(LangSec)哲学提倡在软件开发生命周期中使用形式化正确且可验证的输入处理,而构建广泛的文件语料库是开发安全解析器的关键组成部分,可帮助开发者理解特定格式的问题空间,并作为模糊测试及其他自动化测试的种子。本文继承了2020年LangSec会议的早期工作,最初重点是可移植文档格式(PDF)及通常嵌入PDF的文件格式。本次论文报告了新增的缺陷跟踪器语料库(bug tracker corpus)和新的分析方法。该观测站将支持开发者分析文件格式的多样性、识别常见缺陷模式,并促进基于LangSec的解析器开发。实验部分(未在摘要中详述)应展示了语料库的规模、覆盖范围以及新方法在发现潜在问题上的有效性。对于安全工程师,该工具可帮助理解实际文件格式中的异常和攻击面,从而设计更健壮的解析器。

💡 推荐理由: 文件解析漏洞是常见攻击面,该观测站提供大规模真实世界文件语料库,助力开发者系统性地发现和预防解析缺陷,提升软件安全性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Michael Robinson 0001

本文针对文件格式合规性评估中单解析器不可靠的问题,提出一种基于多解析器错误消息集合的统计检测方法。研究背景指出,由于解析器和格式规范本身存在缺陷,合规文件可能解析失败,而非合规文件却能被顺利读取,后者带来显著安全风险。作者建议,评估文件格式合规性的更好方式是检查一组解析器产生的错误信息,而非依赖单一解析器。如果已有合规与非合规文件样本,则可利用基于伪似然比的统计检验高效判断文件的合规性和安全性。该方法与具体格式无关,不直接依赖格式的正式规范。论文以PDF格式(ISO 32000-2)为例进行说明,但未使用任何PDF特有细节。此外,作者展示主成分分析(PCA)可帮助格式规范设计者评估文件与解析器样本的质量和结构。实验表明,尽管这些测试非常基础,但用于衡量文件格式变异性和识别非合规文件既新颖又出奇有效。本文适合安全分析师、文件格式规范设计者以及关注文件解析安全性的研究人员阅读。

💡 推荐理由: 非合规文件可能被恶意构造以利用解析器漏洞,造成安全威胁。本文提出的多解析器错误消息分析方法无需格式先验知识,可帮助检测此类文件,提升防御能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)