Sigdevel
sigdevel — публичный псевдоним исследователя безопасности Александра Шведова, чьи открытые профили и отчёты посвящены поиску уязвимостей, фаззингу и скоординированному раскрытию уязвимостей. Среди публичных результатов исследований — отчёты, привязанные к CVE, воспроизводимые отчёты о сбоях, файлы с доказательствами концепции и технические заметки для программного обеспечения, обрабатывающего непроверенные входные данные.
Направление исследований[править | править код]
Работа sigdevel сосредоточена на автоматизированном выявлении уязвимостей в программном обеспечении с интенсивным разбором данных, особенно на проблемах безопасности памяти в коде на C и C++, доступном через некорректные файлы или структурированные входные данные.
Основные области включают:
- Мультимедийные контейнеры и парсеры — фаззинг и анализ инструментов обработки медиа, таких как GPAC / MP4Box, включая MP4, MPEG-2 TS, DASH/CENC, метаданные кодеков и связанные пути разбора.
- Библиотеки для изображений и файловых форматов — публичные записи CVE включают проблемы libjxl/cjxl, такие как разбор метаданных EXIF и дефекты декодирования PBM/PNM.
- Файловые системы и встраиваемые библиотеки — публичные записи CVE включают проблемы lwext4, связанные с некорректными образами файловой системы EXT4.
- Инфраструктура фаззинга — обсуждение поддержки фаззинга GPAC, дополнительные драйверы фаззинга, интеграция с OSS-Fuzz / Fuzz-Introspector и несколько движков фаззинга, включая AFL++, libFuzzer, Centipede и Honggfuzz.
Публичная работа с уязвимостями[править | править код]
Публичный профиль sigdevel на GitHub содержит работы, привязанные к CVE, по библиотекам libjxl, lwext4 и GPAC / MP4Box, причём многие записи связаны с отчётами oss-security.[1] Серия отчётов по GPAC / MP4Box включает разыменования нулевых указателей, переполнения буфера в куче и стеке, использование после освобождения, целочисленные переполнения, деление на ноль и чтение за пределами границ в путях обработки медиа.
Методология[править | править код]
Публичные отчёты sigdevel и репозиторий с доказательствами концепции указывают на рабочий процесс, основанный на:
- фаззинге с покрытием кода и целевой настройке инструментов;
- анализе сбоев с помощью санитайзеров, особенно отчётов AddressSanitizer;
- минимизации и сохранении входных данных для доказательства концепции;
- описании первопричин, идентифицирующих уязвимые функции, файлы и пути кода;
- скоординированном раскрытии через трекеры проектов, записи CVE и списки рассылки по безопасности.
Раскрытие и публикация[править | править код]
Публичные отчёты обычно оформляются в воспроизводимом формате: затронутый продукт и версия, идентификаторы CVE и CWE, вектор CVSS (где доступен), указание исследователя, техническое описание, команда для воспроизведения, выдержка из лога санитайзера, ссылка на доказательство концепции и ссылка на проблему или исправление в проекте.[2][3]