数十年旧账:四大操作系统文件通知子系统被曝侧信道漏洞

导语:当你以为操作系统内核级别的安全机制已经足够固若金汤时,一组来自奥地利格拉茨工业大学的研究人员告诉你:文件通知子系统——这个几乎所有现代操作系统都内置的功能——从第一天起就埋着一条侧信道。近日,他们在美国计算机学会ACM CCS 2026会议上披露了这项横跨二十余年的漏洞家族,涉及Linux、Android、macOS和Windows四大平台。


一、漏洞概述:文件事件成了泄密通道

文件通知子系统是现代操作系统的基础组件:它负责告诉应用程序”某个文件被打开了、被修改了、被删除了”。应用程序依赖它来实现实时同步、文件监控等功能。

问题在于:这些系统泄漏了不该泄漏的信息。

研究团队核心成员、格拉茨工业大学博士生Sudheendra Raghav Neela向The Register解释:”我们在这些操作系统的文件通知子系统中发现了数十年历史的漏洞,所有现代OS都默认搭载这一功能来通知应用程序文件变化。”

受影响子系统一览:

操作系统子系统存在时间漏洞编号
Linuxinotify2005年至今CVE-2025-68788
AndroidFileObserver2008年至今未修复
WindowsReadDirectoryChangesW2000年至今“设计如此”
macOSFSEvents2007年至今限制较多

这些接口本身不暴露文件内容,但文件事件信息构成了一条侧信道——攻击者虽看不到你在写什么,但能精准推断你正在做什么。


二、攻击面解析:从按键到浏览记录全暴露

2.1 本地及远程按键时序攻击

在Linux上,监控/dev/input目录能捕获每一次键盘事件。攻击者不需要任何特殊权限,只需对可读目录建立inotify监控,即可把每次按键的时间间隔转化为击键内容。

研究团队在7名用户身上测试,本地攻击准确率达到93.1%~100%,而通过SSH远程攻击的准确率更是达到了100%。

这意味着攻击者只要在你通过SSH远程操作时,有权限监控同一目录,就能还原你输入的所有内容——密码、命令、敏感信息,无一幸免。

2.2 Android隐私全面失守

安卓上的FileObserver绕过了一层名为FUSE的隔离层——这层隔离本意是隔离每个应用的文件存储空间。结果是:一个无需任何权限的普通App,可以监控WhatsApp的私有目录,精确知道照片、视频、文档的发送、接收和删除时间。

你的聊天记录、发送的文件名和时间戳,在攻击者面前完全透明。

2.3 Windows全系统文件追踪

在Windows上,监控C:根目录会收到系统上所有用户所有文件的完整路径,无论你有没有权限读取这些文件。研究团队实测,在Firefox上追踪另一个用户的网站访问记录,准确率高达97.8%,且实时生效。

当研究人员向微软报告此问题后,微软的回应是:”这是设计行为,属于未记录的功能特性。”这一回应已被提名Pwnie Awards 2026″最敷衍厂商响应奖”。

2.4 macOS FSEvents:信息量相对较小但仍有价值

macOS的FSEvents是四大子系统中信息量最少的——研究人员未找到读取私有目录的绕过方法。但即便如此,它依然暴露了众多系统级事件:音频输入输出切换、电源设置变更、蓝牙设备和打印机更新、网络线缆插拔触发的DNS变更、存储卷挂载/卸载事件,以及应用程序的安装和卸载。

攻击场景示意图

三、修复现状与厂商响应

Linux方面,CVE-2025-68788已于2025年12月部分修复,对应内核版本5.10.248、5.15.198、6.1.160、6.6.120、6.12.64和6.18.3,补丁阻止了在/dev/下特殊文件上生成”访问”和”修改”事件。

Android方面,截至披露时尚无任何修复。

macOS方面,由于攻击面本身受限,未有专项修复。

Windows方面,微软明确表示这是”设计如此”。

研究团队在论文中提出了更系统性的缓解建议:

  • Linux:将能力检查扩展到”监控自身文件”以及”任何可读文件”
  • Windows:禁止对整个驱动器建立监控,并引入基于上下文、访问控制、所属文件和目录的权限系统
  • macOS:同样引入内核级权限系统

四、验证方法:如何确认自己是否受影响

普通用户可通过以下方式初步自检:

Linux/macOS:

# 查看当前用户创建的所有inotify watches
find /proc/*/fd -lname 'anon_inode:inotify' 2>/dev/null | wc -l
# 数值异常高可能意味着存在异常监控

Android: 检查应用权限,尤其是非必需应用是否获取了存储访问权。可使用开源工具检查FileObserver实例数量。


五、总结与未来趋势

这项研究揭示了一个被安全社区忽视二十余年的攻击面。文件通知子系统作为基础设施,其设计假设是”通知文件变化是安全的”,但研究团队证明了这一假设从根上就是错的。

未来趋势:

  • 操作系统内核将在文件通知层面引入更细粒度的权限模型,类似Android对待普通App的存储隔离策略
  • 侧信道攻击研究预计将更多聚焦于”系统级API的隐式信息泄漏”
  • 随着该论文在ACM CCS 2026发表,预计会引发更多研究者对同类问题的挖掘

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞13 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容