Перейти к содержанию

Sigdevel

Статья из Авикипедии. Энциклопедии

sigdevel — публичный псевдоним исследователя безопасности Александра Шведова, чьи открытые профили и отчёты посвящены поиску уязвимостей, фаззингу и скоординированному раскрытию уязвимостей. Среди публичных результатов исследований — отчёты, привязанные к CVE, воспроизводимые отчёты о сбоях, файлы с доказательствами концепции и технические заметки для программного обеспечения, обрабатывающего непроверенные входные данные.

Направление исследований[править | править код]

Работа sigdevel сосредоточена на автоматизированном выявлении уязвимостей в программном обеспечении с интенсивным разбором данных, особенно на проблемах безопасности памяти в коде на C и C++, доступном через некорректные файлы или структурированные входные данные.

Основные области включают:

  • Мультимедийные контейнеры и парсеры — фаззинг и анализ инструментов обработки медиа, таких как GPAC / MP4Box, включая MP4, MPEG-2 TS, DASH/CENC, метаданные кодеков и связанные пути разбора.
  • Библиотеки для изображений и файловых форматов — публичные записи CVE включают проблемы libjxl/cjxl, такие как разбор метаданных EXIF и дефекты декодирования PBM/PNM.
  • Файловые системы и встраиваемые библиотеки — публичные записи CVE включают проблемы lwext4, связанные с некорректными образами файловой системы EXT4.
  • Инфраструктура фаззинга — обсуждение поддержки фаззинга GPAC, дополнительные драйверы фаззинга, интеграция с OSS-Fuzz / Fuzz-Introspector и несколько движков фаззинга, включая AFL++, libFuzzer, Centipede и Honggfuzz.

Публичная работа с уязвимостями[править | править код]

Публичный профиль sigdevel на GitHub содержит работы, привязанные к CVE, по библиотекам libjxl, lwext4 и GPAC / MP4Box, причём многие записи связаны с отчётами oss-security.[1] Серия отчётов по GPAC / MP4Box включает разыменования нулевых указателей, переполнения буфера в куче и стеке, использование после освобождения, целочисленные переполнения, деление на ноль и чтение за пределами границ в путях обработки медиа.

Методология[править | править код]

Публичные отчёты sigdevel и репозиторий с доказательствами концепции указывают на рабочий процесс, основанный на:

  • фаззинге с покрытием кода и целевой настройке инструментов;
  • анализе сбоев с помощью санитайзеров, особенно отчётов AddressSanitizer;
  • минимизации и сохранении входных данных для доказательства концепции;
  • описании первопричин, идентифицирующих уязвимые функции, файлы и пути кода;
  • скоординированном раскрытии через трекеры проектов, записи CVE и списки рассылки по безопасности.

Раскрытие и публикация[править | править код]

Публичные отчёты обычно оформляются в воспроизводимом формате: затронутый продукт и версия, идентификаторы CVE и CWE, вектор CVSS (где доступен), указание исследователя, техническое описание, команда для воспроизведения, выдержка из лога санитайзера, ссылка на доказательство концепции и ссылка на проблему или исправление в проекте.[2][3]

Внешние ссылки[править | править код]

Ссылки[править | править код]

  1. Ошибка цитирования Неверный тег <ref>; для сносок github-profile не указан текст
  2. Ошибка цитирования Неверный тег <ref>; для сносок gpac-55645 не указан текст
  3. Ошибка цитирования Неверный тег <ref>; для сносок gpac-60465 не указан текст