پرش به محتوای اصلی

نقص‌های امنیتی چندین دهه قدیمی در اندروید، لینوکس، macOS و ویندوز یافت می‌شود

دِ رجیستر۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۲۰:۳۰حدود 4 دقیقه مطالعه

محققان امنیتی گزارش می‌دهند که مایکروسافت نشت رویدادهای فایل در کانال جانبی را ناشی از طراحی می‌داند

محققان امنیتی وابسته به دانشگاه فناوری گراتس اتریش نقص‌هایی را در اجرای سیستم‌های اعلان فایل در اندروید، لینوکس، macOS و ویندوز یافته‌اند که به‌طور بالقوه اطلاعات سیستم را به خطر می‌اندازد. Sudheendra Raghav Neela، دانشجوی دکترا در TU Graz، در ایمیلی به The Register گفت: «ما باگ‌های چند دهه‌ای را در [این سیستم‌عامل‌ها] پیدا کردیم که همگی ریشه در زیرسیستم‌های اعلان فایل دارند که هر سیستم‌عامل مدرن برای اطلاع‌رسانی به برنامه‌ها هنگام تغییر فایل‌ها ارسال می‌کند.

سیستم‌های تحت تأثیر شامل inotify در لینوکس از سال 2005، FileObserver در Android از سال 2008، ReadDirectoryChangesW در ویندوز از سال 2000، و FSEvents در macOS از سال 2007. این زیرسیستم‌های اعلان فایل به سیستم عامل می‌گویند که یک فایل چه زمانی باز، تغییر، نوشته یا حذف شده است. آنها محتوای فایل را فاش نمی کنند. اما اطلاعات رویداد فایل به عنوان یک کانال جانبی عمل می کند که به کاربر مخرب اجازه می دهد تا فعالیت های سایر کاربران رایانه را استنباط کند.

مهاجم با داده‌های رویداد فایل، ممکن است بتواند حملات زمان‌بندی بین ضربه‌ای را انجام دهد که ورودی کاربر را نشان می‌دهد (نه تنها به صورت محلی، بلکه از راه دور از طریق SSH)، حملات انگشت نگاری وب‌سایت که بازدیدهای وب‌سایت را نشان می‌دهد، و حملات اصلاح رابط کاربری که امکان سرقت اعتبار را فراهم می‌کنند. Neela و همکارانش Xufan Zhao، Jeanette Angelika Wultsch، Hannes Weissteiner، Florian Draschbacher، Stefan Gast و Daniel Gruss یافته های خود را در مقاله ای با عنوان "File Notification Attacks: Templateing and Exploiting Side-channel Leakage from the File-Notification Systems and macOS Linux، Windows." مقاله، خلاصه

ارائه شده در inoti.fyi، می گوید مشکل اساسی این است که کاربران غیرمجاز می توانند به زیرسیستم اعلان فایل دسترسی داشته باشند و در لینوکس و ویندوز اطلاعات فایل حتی بدون دسترسی خواندن در دسترس است. سناریوهای حمله بیشتر شامل یک مهاجم محلی است که به یک حساب کاربری با فایل‌هایی که می‌توانند توسط چندین کاربر خوانده شوند دسترسی دارد. با این حال محققان خاطرنشان می کنند که فهرست فایل های قابل خواندن در سطح جهانی گسترده است.

Neela گفت: "در لینوکس، تماشای دایرکتوری قابل خواندن، رویدادهایی را در فایل‌های داخل آن لو می‌دهد، حتی نمی‌توانید بخوانید: تماشای /dev/input یک اعلان در هر ضربه کلید می‌دهد، که ما آن را به یک حمله زمان‌بندی محلی بین ضربه‌ای کلید با امتیاز 93.1 تا 100 درصد [دقت ضربه زدن کلید] در بین هفت کاربر و یک درصد از راه دور (SSH0) یک در 1 تبدیل می‌کنیم. وی افزود که این گروه همچنین یک حمله احراز هویت سریع به KDE Plasma 6 تحت Wayland و انگشت نگاری وب سایت در 100 سایت برتر با 87.9 درصد انجام داد.

آسیب‌پذیری لینوکس (CVE-2025-68788) در دسامبر 2025 تا حدی در هسته‌های 5.10.248، 5.15.198، 6.1.160، 6.6.120، 6.12.64 و 6.18.3 رفع شد. این وصله از ایجاد رویدادهای "دسترسی" و "تغییر" در فایل های خاص در /dev/ جلوگیری می کند. Neela می‌گوید: «در اندروید، FileObserver از لایه FUSE که برای ایزوله کردن در هر فضای ذخیره‌سازی برنامه است، عبور می‌کند، بنابراین یک برنامه بدون مجوز می‌تواند پوشه خصوصی واتس‌اپ را (به عنوان مثال) تماشا کند و دقیقا زمانی که عکس‌ها، فیلم‌ها و اسناد ارسال، دریافت یا حذف می‌شوند، بر اساس نام فایل و مهر زمانی، ببیند.

اگرچه محققان ادعا می‌کنند که یافته‌های خود را مسئولانه به تیم‌های امنیتی لینوکس، اندروید، ویندوز و macOS بین آگوست تا اکتبر 2025 فاش کرده‌اند، به نظر می‌رسد هیچ کاهشی برای دستگاه‌های اندرویدی انجام نشده است. macOS اپل کمترین اطلاعات را ارائه کرد زیرا هیچ راه دوری برای خواندن دایرکتوری های خصوصی یافت نشد. اما FSEvents همچنان اجازه نظارت بر تغییرات فایل های مختلف را می دهد که در فایل های plist.

این تغییرات شامل تغییرات ورودی و خروجی صدا، تغییرات تنظیمات برق، به‌روزرسانی‌های دستگاه بلوتوث و چاپگر، تغییرات DNS با کابل شبکه و رویدادهای نصب/جدا کردن صدا می‌شود. نصب و حذف برنامه نیز قابل مشاهده است. Neela می‌گوید: «در ویندوز، تماشای دایرکتوری ریشه C:\ مسیر کامل هر فایلی را که در هر نقطه از سیستم لمس می‌شود، در بین همه کاربران، بدون در نظر گرفتن مجوزها، گزارش می‌کند، به اندازه‌ای است که کاربر دیگر در زمان واقعی از کدام وب‌سایت‌ها در فایرفاکس با امتیاز [دقت] ۹۷.۸ درصد بازدید می‌کند. «مایکروسافت به ما گفت که این «طراحی» است و این یک ویژگی غیرمستند است.

این پاسخ نامزد دریافت آخرین پاسخ فروشنده در جوایز Pwnie 2026 شد." نویسندگان استدلال می کنند که حملات اعلان فایل بر تمام سیستم عامل های اصلی تأثیر می گذارد و اقدامات کاهش بیشتری لازم است. آنها خاطرنشان می کنند که علیرغم محافظت از فایل های دستگاه که قبلا اجرا شده است، بررسی های قابلیت باید به نظارت بر فایل های خود و هر فایل قابل خواندنی که ما درایو ویندوز را پیشنهاد می کنیم، گسترش دهیم. کاغذ

در ویندوز و macOS، هسته می‌تواند یک سیستم مجوز (برای زمینه، کنترل دسترسی، فایل‌ها و دایرکتوری‌های تحت مالکیت، مینی فیلترها) معرفی کند. مقاله محققان قرار است در ACM CCS 2026 در نوامبر امسال در لاهه هلند ارائه شود. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Decades-old file security flaws found in Android, Linux, macOS, and Windows

Security researchers report that Microsoft considers the side-channel leak of file events to be by design

همه‌ی اخبار فناوری