消費電力を手掛かりに組込み機器の不具合を探す
POZZER: A Power Side Channel-guided Fuzzer for Black-Box Embedded Systems
この論文をやさしく読む
ひとことで言うと
内部のプログラムを読み取れない機器でも、実行中の消費電力の変化から、新しい動作を引き出した入力を見分ける研究です。
何に役立つ?
ファームウェアやデバッグ機能にアクセスできない市販機器の検査に役立つことが考えられます。評価では実際に未知の脆弱性2件が見つかり、ベンダーが確認しています。
この研究の面白いところ
単に大量の入力を試すだけでなく、電力波形から作る実行グラフで探索先を選びます。事前学習用の複製機器を必要とせず、各実行の1本の波形を使う点が特徴です。
どこまで分かった?
比較で優位だったのは30通り中26通りで、すべての対象で上回ったわけではありません。要旨には、測定装置やノイズ条件の具体値、比較に用いた性能指標の詳細は示されていません。
v1のアブストラクトに基づくAI解説。日本語訳とは別に、用途の解釈を含みます。
アブストラクトの日本語訳
ファームウェアのファジングは、組込みシステムの脆弱性を発見する有効な手法である。しかし、既存のカバレッジ誘導型ファームウェアファザーは通常、ファームウェアへの計測処理の挿入、ハードウェアのデバッグインターフェース、または別環境でのファームウェア実行を通じてフィードバックを得るため、ソースコードまたはバイナリイメージへのアクセスを必要とする。市販の組込み機器では、ファームウェアのバイナリを入手できない、別環境で実行できない、変更できない、あるいはデバッグできないことがあり、これらの要件を満たせない場合が多い。そのため、ブラックボックス条件でのファジングが必要になる。 本論文では、ブラックボックスの組込みシステムを対象とする、電力サイドチャネル誘導型ファザーPOZZERを提案する。POZZERは、観測した実行を表すグラフを逐次構築し、電力波形をフィードバックとして用いて未観測の振る舞いを識別することで、まだ探索していない実行経路へファザーを誘導する。事前のプロファイリングを行わない設計により、ファームウェアに関する事前知識も複製機器も不要であり、測定ノイズに対する頑健性を保ちながら、1回の実行につき1本の電力波形から有用なフィードバックを抽出する。 2つのプラットフォーム上の15のファームウェア対象と、実際の市販組込み機器2台でPOZZERを評価する。得られた対象とプラットフォームの30通りの組合せのうち26通りで、同じ時間予算のブラインドファザーを上回った。さらに、市販機器の一方で、それまで知られていなかった脆弱性を2件発見し、どちらもベンダーによって確認された。これらの結果は、ブラックボックスの組込みシステムで脆弱性を見つける上での可能性を示している。
v1の要旨から自動生成。本文の精読・人による確認は未実施。
- 初稿
- 2026-09-20(UTC)
- 最新改訂
- 2026-09-20 · v1
- 査読・掲載
- 査読状況未確認
更新履歴
- v1 2026-09-20 この版を読む
取得できた版を表示。版の更新は査読済みを意味しません。過去版の本文差分は未解析です。
原文の要旨
Firmware fuzzing is an effective technique for discovering vulnerabilities in embedded systems. However, existing coverage-guided firmware fuzzers typically obtain feedback through firmware instrumentation, hardware debug interfaces, or firmware rehosting, which requires access to the firmware source code or binary image. Such requirements are often infeasible for off-the-shelf embedded devices, where firmware binaries are inaccessible, unrehostable, immodifiable, or undebuggable, necessitating fuzzing under black-box conditions. In this paper, we present POZZER, a power side-channel-guided fuzzer for black-box embedded systems. POZZER uses power traces as feedback to identify previously unseen behavior via an incrementally constructed graph-based representation of observed executions, guiding the fuzzer toward unexplored execution paths. Its non-profiling design requires neither prior firmware knowledge nor a clone device, extracting meaningful feedback from a single power trace per execution while remaining robust to measurement noise. We evaluate POZZER on 15 firmware targets across two platforms and two real-world commercial embedded devices. Across the resulting target-platform combinations, POZZER outperforms a blind fuzzer under the same time budget in 26 out of 30 target-platform combinations. Furthermore, POZZER discovers two previously unknown vulnerabilities in one of the commercial devices, both confirmed by the vendor, demonstrating its potential for identifying vulnerabilities in black-box embedded systems.
arXiv ID: 2609.23583 / 要約の誤りについて