返回
Measuring and Understanding Expectation Inconsistency in Java Libraries
DOI:10.1109/tifs.2026.3716221.png)
摘要
En 中文
Java库一直是Java应用生态系统的关键组成部分。Maven仓库中已有超过6230万种库,涵盖移动、桌面、Web服务器和物联网等多样领域。然而,Java库API可能被误解和误用,无意中引入额外的安全风险。一个重要原因是库的实际功能与其开发者的设计意图和预期之间存在不一致。我们将此类关键安全风险称为“预期不一致”。本文旨在理解Java库背景下预期不一致问题带来的安全影响。我们提出了一种自动化方法EIFinder,用于解决Java库中的预期不一致问题。通过对29,149个真实流行的Java库应用EIFinder,我们评估了不一致问题的安全影响和意义。EIFinder在511个库中发现了13,982个敏感库API,并揭示其中8,156个API可能存在预期不一致问题,影响246个库。通过抽样1,145个可疑API,我们手动确认发现了972个零日远程代码执行(RCE)漏洞。这些漏洞威胁了118个真实流行的库,包括来自Google、Apache和IBM等知名社区的库。
Keyword:
Java library APIs
supply chain security
期刊
IF:
8
论文数:
5.3K
被引数:
2.3W
机构
引用论文
暂无论文信息

