نقصهای امنیتی چندین دهه قدیمی در اندروید، لینوکس، macOS و ویندوز یافت میشود
محققان امنیتی گزارش میدهند که مایکروسافت نشت رویدادهای فایل در کانال جانبی را ناشی از طراحی میداند
محققان امنیتی وابسته به دانشگاه فناوری گراتس اتریش نقصهایی را در اجرای سیستمهای اعلان فایل در اندروید، لینوکس، macOS و ویندوز یافتهاند که بهطور بالقوه اطلاعات سیستم را به خطر میاندازد. Sudheendra Raghav Neela، دانشجوی دکترا در TU Graz، در ایمیلی به The Register گفت: «ما باگهای چند دههای را در [این سیستمعاملها] پیدا کردیم که همگی ریشه در زیرسیستمهای اعلان فایل دارند که هر سیستمعامل مدرن برای اطلاعرسانی به برنامهها هنگام تغییر فایلها ارسال میکند.
سیستمهای تحت تأثیر شامل inotify در لینوکس از سال 2005، FileObserver در Android از سال 2008، ReadDirectoryChangesW در ویندوز از سال 2000، و FSEvents در macOS از سال 2007. این زیرسیستمهای اعلان فایل به سیستم عامل میگویند که یک فایل چه زمانی باز، تغییر، نوشته یا حذف شده است. آنها محتوای فایل را فاش نمی کنند. اما اطلاعات رویداد فایل به عنوان یک کانال جانبی عمل می کند که به کاربر مخرب اجازه می دهد تا فعالیت های سایر کاربران رایانه را استنباط کند.
مهاجم با دادههای رویداد فایل، ممکن است بتواند حملات زمانبندی بین ضربهای را انجام دهد که ورودی کاربر را نشان میدهد (نه تنها به صورت محلی، بلکه از راه دور از طریق SSH)، حملات انگشت نگاری وبسایت که بازدیدهای وبسایت را نشان میدهد، و حملات اصلاح رابط کاربری که امکان سرقت اعتبار را فراهم میکنند. Neela و همکارانش Xufan Zhao، Jeanette Angelika Wultsch، Hannes Weissteiner، Florian Draschbacher، Stefan Gast و Daniel Gruss یافته های خود را در مقاله ای با عنوان "File Notification Attacks: Templateing and Exploiting Side-channel Leakage from the File-Notification Systems and macOS Linux، Windows." مقاله، خلاصه
ارائه شده در inoti.fyi، می گوید مشکل اساسی این است که کاربران غیرمجاز می توانند به زیرسیستم اعلان فایل دسترسی داشته باشند و در لینوکس و ویندوز اطلاعات فایل حتی بدون دسترسی خواندن در دسترس است. سناریوهای حمله بیشتر شامل یک مهاجم محلی است که به یک حساب کاربری با فایلهایی که میتوانند توسط چندین کاربر خوانده شوند دسترسی دارد. با این حال محققان خاطرنشان می کنند که فهرست فایل های قابل خواندن در سطح جهانی گسترده است.
Neela گفت: "در لینوکس، تماشای دایرکتوری قابل خواندن، رویدادهایی را در فایلهای داخل آن لو میدهد، حتی نمیتوانید بخوانید: تماشای /dev/input یک اعلان در هر ضربه کلید میدهد، که ما آن را به یک حمله زمانبندی محلی بین ضربهای کلید با امتیاز 93.1 تا 100 درصد [دقت ضربه زدن کلید] در بین هفت کاربر و یک درصد از راه دور (SSH0) یک در 1 تبدیل میکنیم. وی افزود که این گروه همچنین یک حمله احراز هویت سریع به KDE Plasma 6 تحت Wayland و انگشت نگاری وب سایت در 100 سایت برتر با 87.9 درصد انجام داد.
آسیبپذیری لینوکس (CVE-2025-68788) در دسامبر 2025 تا حدی در هستههای 5.10.248، 5.15.198، 6.1.160، 6.6.120، 6.12.64 و 6.18.3 رفع شد. این وصله از ایجاد رویدادهای "دسترسی" و "تغییر" در فایل های خاص در /dev/ جلوگیری می کند. Neela میگوید: «در اندروید، FileObserver از لایه FUSE که برای ایزوله کردن در هر فضای ذخیرهسازی برنامه است، عبور میکند، بنابراین یک برنامه بدون مجوز میتواند پوشه خصوصی واتساپ را (به عنوان مثال) تماشا کند و دقیقا زمانی که عکسها، فیلمها و اسناد ارسال، دریافت یا حذف میشوند، بر اساس نام فایل و مهر زمانی، ببیند.
اگرچه محققان ادعا میکنند که یافتههای خود را مسئولانه به تیمهای امنیتی لینوکس، اندروید، ویندوز و macOS بین آگوست تا اکتبر 2025 فاش کردهاند، به نظر میرسد هیچ کاهشی برای دستگاههای اندرویدی انجام نشده است. macOS اپل کمترین اطلاعات را ارائه کرد زیرا هیچ راه دوری برای خواندن دایرکتوری های خصوصی یافت نشد. اما FSEvents همچنان اجازه نظارت بر تغییرات فایل های مختلف را می دهد که در فایل های plist.
این تغییرات شامل تغییرات ورودی و خروجی صدا، تغییرات تنظیمات برق، بهروزرسانیهای دستگاه بلوتوث و چاپگر، تغییرات DNS با کابل شبکه و رویدادهای نصب/جدا کردن صدا میشود. نصب و حذف برنامه نیز قابل مشاهده است. Neela میگوید: «در ویندوز، تماشای دایرکتوری ریشه C:\ مسیر کامل هر فایلی را که در هر نقطه از سیستم لمس میشود، در بین همه کاربران، بدون در نظر گرفتن مجوزها، گزارش میکند، به اندازهای است که کاربر دیگر در زمان واقعی از کدام وبسایتها در فایرفاکس با امتیاز [دقت] ۹۷.۸ درصد بازدید میکند. «مایکروسافت به ما گفت که این «طراحی» است و این یک ویژگی غیرمستند است.
این پاسخ نامزد دریافت آخرین پاسخ فروشنده در جوایز Pwnie 2026 شد." نویسندگان استدلال می کنند که حملات اعلان فایل بر تمام سیستم عامل های اصلی تأثیر می گذارد و اقدامات کاهش بیشتری لازم است. آنها خاطرنشان می کنند که علیرغم محافظت از فایل های دستگاه که قبلا اجرا شده است، بررسی های قابلیت باید به نظارت بر فایل های خود و هر فایل قابل خواندنی که ما درایو ویندوز را پیشنهاد می کنیم، گسترش دهیم. کاغذ
در ویندوز و macOS، هسته میتواند یک سیستم مجوز (برای زمینه، کنترل دسترسی، فایلها و دایرکتوریهای تحت مالکیت، مینی فیلترها) معرفی کند. مقاله محققان قرار است در ACM CCS 2026 در نوامبر امسال در لاهه هلند ارائه شود. ®
متن اصلی (انگلیسی)
Decades-old file security flaws found in Android, Linux, macOS, and Windows
Security researchers report that Microsoft considers the side-channel leak of file events to be by design