Назад
Багаторічні вади безпеки у файлових підсистемах Android, Linux, macOS і Windows
SiTech AI Team2 წთ. საკითხავი

Багаторічні вади безпеки у файлових підсистемах Android, Linux, macOS і Windows

Дослідники з Технічного університету Граца виявили вади в підсистемах сповіщень про файли на Android, Linux, macOS і Windows, які розкривають активність інших користувачів пристрою.

Дослідники з австрійського Технічного університету Граца виявили вади в підсистемах сповіщень про файли на Android, Linux, macOS і Windows, які розкривають дії інших користувачів комп'ютера.

Що знайшли дослідники

Ці підсистеми повідомляють програмам, коли файл відкрито, змінено або видалено. Вмісту файлів вони не розкривають, але потік подій працює як побічний канал: зловмисник без спеціальних прав може визначати активність інших користувачів. Ідеться про ReadDirectoryChangesW у Windows (2000), inotify у Linux (2005), FSEvents у macOS (2007) і FileObserver в Android (2008).

«Ми знайшли помилки, яким десятиліття, — усі вони в підсистемах сповіщень про файли, які постачає кожна сучасна ОС», — розповів The Register Судеендра Раґгав Неела, докторант Технічного університету Граца.

Сценарії атак

Маючи дані про файлові події, зловмисник може проводити атаки за часом між натисканнями клавіш і відновлювати введений текст, розпізнавати відвідані сайти та викрадати облікові дані через підміну інтерфейсу. У Linux стеження за доступним для читання каталогом /dev/input дає сповіщення про кожне натискання: дослідники перетворили це на атаку з точністю 93,1–100% для семи користувачів і 100% для віддаленої сесії SSH. Розпізнавання сайтів із топ-100 сягнуло 87,9%, а атака з підміною вікна автентифікації спрацювала в KDE Plasma 6 на Wayland.

В Android FileObserver долає шар FUSE, призначений для ізоляції сховища застосунків, тож застосунок без дозволів може стежити, наприклад, за приватною текою WhatsApp і за назвами файлів визначати, коли надсилаються чи видаляються фото й документи. У Windows стеження за кореневим каталогом C:\ показує повний шлях кожного файлу, до якого торкнулися будь-де в системі, незалежно від дозволів — цього достатньо, щоб відстежувати, які сайти відвідує інший користувач у Firefox, з точністю 97,8%. Найменше відкрила macOS: обходу для читання приватних каталогів не знайшли.

Виправлення та реакція

Ваду в Linux, CVE-2025-68788, частково виправили в грудні 2025 року в шести гілках ядра, зокрема 5.10.248, 6.6.120 і 6.18.3: патч припиняє генерацію подій «access» і «modify» для спеціальних файлів у /dev/. Для Android виправлення досі немає. Microsoft назвала поведінку Windows «задумом», за що відповідь номінували на найгіршу відповідь виробника на Pwnie Awards 2026.

Автори закликають розширити перевірки прав доступу та запровадити систему дозволів у ядрах Windows і macOS. Статтю представлять на ACM CCS 2026 у Гаазі в листопаді.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.