العودة
ثغرات عمرها عقود في أنظمة إشعارات الملفات على Android وLinux وmacOS وWindows
SiTech AI Team2 წთ. საკითხავი

ثغرات عمرها عقود في أنظمة إشعارات الملفات على Android وLinux وmacOS وWindows

اكتشف باحثون في جامعة غراتس التقنية في النمسا ثغرات في أنظمة إشعارات تغيير الملفات على Android وLinux وmacOS وWindows تكشف نشاط مستخدمين آخرين على الجهاز، وبعضها لم يُصلَح بعد.

اكتشف باحثون في جامعة غراتس التقنية في النمسا ثغرات في الأنظمة الفرعية لإشعارات الملفات على Android وLinux وmacOS وWindows تؤدي إلى تسريب معلومات عن نشاط مستخدمين آخرين على الجهاز.

ما وجده الباحثون

تُبلِغ هذه الأنظمة الفرعية التطبيقات عند فتح ملف أو تغييره أو حذفه. وهي لا تكشف محتوى الملفات، لكن تدفّق الأحداث يعمل كقناة جانبية تسمح لمهاجم بلا صلاحيات خاصة باستنتاج ما يفعله مستخدمون آخرون. تشمل المكوّنات المتأثرة ReadDirectoryChangesW في Windows (2000)، وinotify في Linux (2005)، وFSEvents في macOS (2007)، وFileObserver في Android (2008).

وقال سوديندرا راغاف نيلا، طالب دكتوراه في جامعة غراتس التقنية، لموقع The Register: "وجدنا أخطاء عمرها عقود، وكلها متجذرة في الأنظمة الفرعية لإشعارات الملفات التي توفّرها كل أنظمة التشغيل الحديثة".

سيناريوهات الهجوم

باستخدام بيانات أحداث الملفات يمكن للمهاجم تنفيذ هجمات توقيت بين ضغطات المفاتيح لاستعادة ما يكتبه المستخدم، وتحديد المواقع التي يزورها، أو سرقة بيانات الدخول عبر خداع الواجهة. في Linux يؤدي مراقبة المجلد القابل للقراءة /dev/input إلى إشعار عند كل ضغطة مفتاح؛ وحوّل الباحثون ذلك إلى هجوم بدقة تتراوح بين 93,1% و100% لدى سبعة مستخدمين، و100% في جلسة SSH عن بُعد. وبلغ تحديد المواقع ضمن أفضل 100 موقع 87,9%.

في Android يتجاوز FileObserver طبقة FUSE المخصصة لعزل تخزين كل تطبيق، لذا يستطيع تطبيق بلا أي صلاحية مراقبة المجلد الخاص في WhatsApp مثلًا ومعرفة أوقات إرسال الصور والمستندات أو حذفها من أسماء الملفات. في Windows يكشف مراقبة المجلد الجذري C:\ المسار الكامل لكل ملف يُلمَس في أي مكان بالنظام، وبصرف النظر عن الصلاحيات — وهو ما يكفي لتتبع المواقع التي يزورها مستخدم آخر في Firefox بدقة 97,8%. وكان macOS الأقل تسريبًا: لم يُعثر على طريقة لتجاوز قراءة المجلدات الخاصة.

الإصلاحات والردود

أُصلحت ثغرة Linux، المعروفة بـ CVE-2025-68788، جزئيًا في ديسمبر 2025 في ستة فروع من النواة، بينها 5.10.248 و6.6.120 و6.18.3: يمنع التحديث إنشاء أحداث "access" و"modify" للملفات الخاصة داخل /dev/. ولم يصدر أي إصلاح لـ Android. ووصفت Microsoft سلوك Windows بأنه "مقصود بالتصميم"، وهو رد رُشّح لجائزة أسوأ رد من مورّد في Pwnie Awards 2026.

ويدعو المؤلفون إلى توسيع فحوص الصلاحيات وإلى إدخال نظام صلاحيات في نواة Windows وmacOS. وسيُعرض البحث في مؤتمر ACM CCS 2026 في لاهاي في نوفمبر.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.