Automatisierte Bugsuche: 1.200 Crashes in Debian

Mit dem automatisierten Tool Mayhem sucht ein Forscherteam nach Bugs und möglichen Sicherheitslücken. Erstes Ergebnis: 1.200 Crash-Bugs in Debian.

Artikel veröffentlicht am , Hanno Böck
Mayhem forscht nach Bugs in Software.
Mayhem forscht nach Bugs in Software. (Bild: Mayhem)

Das Forscherteam von David Brumley von der Carnegie Mellon University hat 1.200 Bugs in Debian-Paketen gefunden, die zu Programmabstürzen führen. Nur wenige sind vermutlich Sicherheitsprobleme. Das Team hat per Debian-Mailingliste um Ratschläge gebeten, wie diese Menge an Fehlerberichten am besten ins Bug-Tracking-System einzutragen ist.

Die Fehlerberichte sind das Ergebnis eines Forschungsprojekts der Universität. Dort wurde das Tool Mayhem entwickelt, das automatisiert nach möglichen Abstürzen in Programmen sucht.

"Wir benutzen eine Technik, die sich Symbolic Execution nennt", erklärt Mayhem-Entwickler David Brumley auf Anfrage von Golem.de. "Soweit ich weiß, hat bisher niemand versucht, mit dieser Technik Zehntausende von Programmen zu untersuchen."

Mayhem simuliert den Ablauf von Programmen mit verschiedenen Eingaben durch die Kommandozeile und eingelesene Dateien und versucht dabei, Abstürze im Programm zu provozieren. Dabei arbeitet Mayhem mit Binärdateien und ist somit nicht auf den Quellcode der Programme angewiesen. Mayhem funktioniert mit Linux- und Windows-Programmen.

22.000 Programme getestet, 5.000 Bugs gefunden

Ein Absturz weist oft auf mögliche Sicherheitsprobleme hin. Doch von den gefundenen Bugs ist nur ein geringer Teil sicherheitsrelevant. Insgesamt, so Brumley, habe sein Team bisher etwa 22.000 Programme getestet und darin 5.000 Bugs gefunden. 53 davon seien Buffer Overflows, wovon fünf nach automatisierter Analyse einen Angriffsvektor bieten. Brumley weist allerdings darauf hin, dass die automatisierte Analyse nicht zwingend zuverlässig ist und sich auch hinter den anderen Fehlern Sicherheitsprobleme verbergen könnten.

Eine Veröffentlichung von Mayhem haben die Entwickler vorerst nicht geplant. Vorerst wolle das Team daran arbeiten, mit Hilfe von Mayhem Open-Source-Software robuster zu machen.

Die 1.200 Debian-Bugs sind dabei wohl nur ein erster Schritt. Neben dem Bericht an Debian haben die Mayhem-Entwickler die Fehler an die Autoren der betroffenen Programme selbst gesendet. Details wollen sie erst veröffentlichen, nachdem die Autoren zwei Wochen Zeit hatten, zu beurteilen, ob es sich möglicherweise um sicherheitsrelevante Fehler handelt. Bislang wurde lediglich eine Liste der betroffenen Pakete veröffentlicht.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


nmSteven 03. Jul 2013

Die noch nicht gefundenen 1000 sind das

muhkuhmuhkuh 03. Jul 2013

Ja. Leider wissen die allermeisten Leute nicht, mit was sich Forschung in der Informatik...

The-Master 02. Jul 2013

+2!

IT.Gnom 02. Jul 2013

Das wäre auf jeden Fall interessanter. Aber ich denke dann schaltet MS die NSA ein. (Oh...



Aktuell auf der Startseite von Golem.de
Energiespargeräte und Diskokugeln
Bundesnetzagentur zieht 15 Millionen Geräte aus dem Verkehr

Die Bundesnetzagentur hat im vergangenen Jahr zahlreiche Produkte verboten. Darunter sind Energiespargeräte, Fernbedienungen und Diskokugeln.

Energiespargeräte und Diskokugeln: Bundesnetzagentur zieht 15 Millionen Geräte aus dem Verkehr
Artikel
  1. OpenAI startet ChatGPT Plus: Abomodell von ChatGPT bekommt Zusatzkomfort
    OpenAI startet ChatGPT Plus
    Abomodell von ChatGPT bekommt Zusatzkomfort

    ChatGPT ist in Deutschland schnell bekannt geworden, viele verwenden den ChatBot auch bereits.

  2. Seti: KI entdeckt möglicherweise Signale von Außerirdischen
    Seti
    KI entdeckt möglicherweise Signale von Außerirdischen

    Ein neu entwickelter KI-Algorithmus hat in einem vorhandenen Datensatz Signale gefunden, die Merkmale von Technosignaturen enthalten, die nicht von Menschen stammen.

  3. Kryptowährung: Tesla verliert Millionen US-Dollar durch Bitcoins
    Kryptowährung
    Tesla verliert Millionen US-Dollar durch Bitcoins

    Tesla hat 2022 durch Spekulationen mit Bitcoins einen hohen Verlust eingefahren.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • PNY RTX 4080 1.269€ • Dead Space PS5 -16% • Bis 77% Rabatt auf Fernseher bei Otto • Roccat Kone Pro -56% • Xbox Series S + Dead Space 299,99€ • PCGH Cyber Week • AMD CPU kaufen, SW Jedi Survivor gratis dazu [Werbung]
    •  /