Aggiornamenti recenti Giugno 13th, 2025 12:44 AM
Nov 21, 2024 Marina Londei Approfondimenti, In evidenza, Minacce, News, RSS, Tecnologia, Tecnologia, Vulnerabilità, Vulnerabilità 0
Google ha annunciato di aver trovato 26 nuove vulnerabilità in progetti open-source ampiamente usati grazie a OSS-Fuzz, un framework di fuzzing che sfrutta l’intelligenza artificiale per identificare bug in maniera automatica.
Con “fuzzing” si intende una metodologia di testing del software automatizzata che inietta degli input malformati o inattesi nel sistema per individuare eventuali vulnerabilità. Ad agosto 2023 Google ha annunciato un progetto di “AI-Powered Fuzzing” con l’obiettivo di sfruttare gli LLM per trovare bug in maniera automatica e più velocemente.
“Il nostro approccio consiste nell’usare le capacità di coding di un LLM per generare più target di fuzzing, simili a a unit test che verificano funzionalità rilevanti alla ricerca di vulnerabilità“ hanno spiegato Oliver Chang, Dongge Liu and Jonathan Metzman dell’Open Source Security Team di Google.
Pixabay
Ad oggi il framework, ora open-source, ha aumentato la copertura di codice in 272 progetti C/C++; ciò ha portato alla scoperta di 26 nuove vulnerabilità. Una delle più rilevanti è la CVE-2024-9143, un bug critico presente nella libreria OpenSSL. Il team di Google ha notificato la vulnerabilità lo scorso 16 settembre e il fix è arrivato un mese dopo esatto. A detta dei ricercatori, il bug sarebbe presente nella libreria da circa 20 anni e non sarebbe stato individuato con test scritti da esseri umani.
“Uno dei motivi per cui questi bug potrebbero rimanere nascosti per così tanto tempo è che la copertura delle righe (di codice, n.d.r.) non garantisce che una funzione sia priva di bug. La copertura del codice come metrica non è in grado di misurare tutti i possibili percorsi e stati del codice: flag e configurazioni diverse possono innescare comportamenti diversi, portando alla luce bug diversi. Questi esempi sottolineano la necessità di continuare a generare nuove varietà di obiettivi di fuzz, anche per il codice già sottoposto a fuzzing“.
OSS-Fuzz è in grado di emulare in maniera efficiente il worfklow tipico di testing eseguito dagli sviluppatori, dalla scrittura all’esecuzione del singolo test, oltre che la fase di reporting.
Il team di Google ha in programma di migliorare il triaging automatico per segnalare in maniera più precisa i bug individuati ai maintaners del progetto e di ottimizzare l’accesso dell’LLM a tool di debugging. Uno degli obiettivi futuri è di rendere disponibile il framework come feature per abilitare l’uso di soluzioni end-to-end automatizzate per l’individuazione di vulnerabilità.
Giu 11, 2025 0
Giu 10, 2025 0
Giu 09, 2025 0
Mag 28, 2025 0
Giu 13, 2025 0
Giu 12, 2025 0
Giu 10, 2025 0
Giu 09, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Giu 13, 2025 0
Nel gennaio 2025, i ricercatori di Aim Labs hanno...Giu 12, 2025 0
Le reti air-gapped, ovvero fisicamente separate da Internet...Giu 11, 2025 0
Nell’aggiornamento di sicurezza di giugno Microsoft...Giu 10, 2025 0
Di recente Google ha agito su un bug che consentiva...Giu 10, 2025 0
In un contesto nazionale in cui il cyber crime colpisce...