字号 ·· | 护眼
theregister

在安卓、Linux、macOS和Windows中发现了几十年前的文件安全漏洞

奥地利格拉茨理工大学的安全研究人员发现了 Android、Linux、macOS 和 Windows 文件通知系统实现中的缺陷,这些缺陷会泄露潜在的敏感系统信息。"我们在[这些操作系统]中发现了存在数十年的漏洞,它们都源于每个现代操作系统都自带的文件通知子系统,该子系统用于在文件发生变化时通知应用程序,"格拉茨理工大学博士生 Sudheendra Raghav Neela 在给《The》的电子邮件中表示。

受影响的系统包括 2005 年以来 Linux 上的 inotify、2008 年以来 Android 上的 FileObserver、2000 年以来 Windows 上的 ReadDirectoryChangesW 以及 2007 年以来 macOS 上的 FSEvents。

这些文件通知子系统会在文件被打开、更改、写入或删除时通知操作系统。它们不会泄露文件内容。

但文件事件信息充当了一个侧信道,允许恶意用户推断计算机其他用户的活动。

凭借文件事件数据,攻击者可能能够实施键击间隔计时攻击以泄露用户输入(不仅限于本地,还包括通过 SSH 远程进行)、揭示网站访问记录的网站指纹识别攻击,以及允许窃取凭证的 UI 重绘攻击。

Neela 及其同事 Xufan Zhao、Jeanette Angelika Wultsch、Hannes Weissteiner、Florian Draschbacher、Stefan Gast 和 Daniel Gruss 在一篇题为《文件通知攻击:针对 Linux、Windows 和 macOS 文件通知系统的侧信道泄露建模与利用》的论文中描述了他们的发现。

该论文在 inoti.fyi 上有摘要,指出基本问题在于非特权用户可以访问文件通知子系统,并且在 Linux 和 Windows 上,即使没有读取权限也能获取文件信息。

攻击场景主要涉及拥有可被多用户读取文件的账户访问权限的本地攻击者。但研究人员指出,全局可读文件的列表非常庞大。

Neela 表示:“在 Linux 上,监视一个可读目录会泄露其内部文件的事件,甚至包括你无权读取的文件:监视 /dev/input 会在每次按键时产生通知,我们将其转化为一种本地按键间计时攻击,在七名用户中实现了 93.1% 至 100% 的[按键准确率],远程(SSH)场景下达到 100%。” 他补充说,该团队还在 Wayland 下的 KDE Plasma 6 上实施了认证提示修正攻击,并对排名前 100 位的网站进行了指纹识别,准确率为 87.9%。该 Linux 漏洞(CVE-2025-68788)已于 2025 年 12 月在内核版本 5.10.248、5.15.198、6.1.160、6.6.120、6.12.64 和 6.18.3 中部分修复。该补丁防止在 /dev/ 中的特殊文件上生成“访问”和“修改”事件。

Neela 说:“在 Android 上,FileObserver 绕过了旨在隔离每个应用存储的 FUSE 层,因此一个无需权限的应用可以监视(例如)WhatsApp 的私有文件夹,并通过文件名和时间戳准确了解照片、视频和文档何时被发送、接收或删除。” 尽管研究人员声称他们在 2025 年 8 月至 10 月间负责任地向 Linux、Android、Windows 和 macOS 的安全团队披露了发现,但 Android 设备似乎未采取任何缓解措施。Apple 的 macOS 泄露的信息最少,因为未发现读取私有目录的绕过方法。但 FSEvents 仍允许监控各种文件变更,这些变更会显示在 .plist 文件中。这些包括音频输入输出变更、电源设置变更、蓝牙设备和打印机更新、网线触发的 DNS 变更,以及卷挂载/卸载事件。应用程序的安装和卸载也可被观察到。

Neela 表示:“在 Windows 上,监视根目录 C:\ 会报告系统中任何位置被触及的每个文件的完整路径,跨越所有用户,不受权限限制,这足以实时追踪另一用户在 Firefox 上访问的网站,准确率达 97.8%。”

微软告诉我们这是"设计使然",且是一个未文档化的功能。该回应被提名为2026年Pwnie Awards"最烂供应商回应"奖项。作者认为,文件通知攻击影响所有主流操作系统,需要进一步的缓解措施。他们指出,尽管已实施了设备文件保护,但能力检查应扩展到监控自己的文件以及任何可读文件。"在Windows上,我们建议禁止监控整个驱动器,"他们在论文中写道。"在Windows和macOS上,内核可以引入权限系统(用于上下文、访问控制、自有文件和目录、微型过滤器)。" 研究人员的论文定于今年11月在荷兰海牙举行的ACM CCS 2026会议上发表。®