奥地利格拉茨工业大学(TU Graz)的安全研究团队近日披露了一项横跨主流操作系统的底层安全缺陷。该漏洞存在于 Android、Linux、macOS 和 Windows 的文件通知子系统中,这些机制自 2000 年代初期便已集成至各系统内核或框架中,旨在向应用程序实时通报文件的创建、修改、删除及访问状态。

尽管文件通知子系统本身不直接泄露文件内容,但研究人员指出,其产生的元数据构成了一种侧信道攻击面。通过监控文件事件,恶意用户可推断其他用户的活动轨迹。具体威胁包括:利用按键间隔时间攻击窃取输入信息(涵盖本地及 SSH 远程场景)、实施网站指纹识别以揭示浏览历史,以及通过 UI 重绘攻击窃取凭证。
受影响系统与漏洞根源
受影响的文件通知机制及其引入时间如下:
- Linux: inotify(自 2005 年起存在)
- Android: FileObserver(自 2008 年起存在)
- Windows: ReadDirectoryChangesW(自 2000 年起存在)
- macOS: FSEvents(自 2007 年起存在)
TU Graz 博士生 Sudheendra Raghav Neela 及其同事 Xufan Zhao、Jeanette Angelika Wultsch、Hannes Weissteiner、Florian Draschbacher、Stefan Gast 和 Daniel Gruss 在论文《File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS》中详细阐述了这一发现。核心问题在于非特权用户能够访问文件通知子系统,且在 Linux 和 Windows 平台上,即使缺乏读取权限,攻击者也能获取相关元数据。
各平台具体攻击效果与现状
Linux 平台:
Neela 表示,在 Linux 上监控可读目录会泄露其中不可读文件的事件。例如,监控 /dev/input 可在每次按键时触发通知。团队将其转化为本地按键间隔时间攻击,在七名测试用户中获得了 93.1–100% 的按键准确率;在远程 SSH 环境中,准确率达到 100%。此外,团队还在 Wayland 下的 KDE Plasma 6 上成功实施了认证提示重绘攻击,并对前 100 大网站进行了指纹识别,准确率为 87.9%。
针对 Linux 的漏洞(CVE-2025-68788)已于 2025 年 12 月在内核版本 5.10.248、5.15.198、6.1.160、6.6.120、6.12.64 和 6.18.3 中得到部分修复。补丁主要阻止了在 /dev/ 目录下的特殊文件生成“access”和“modify”事件。
Android 平台:
Android 中的 FileObserver 绕过了旨在隔离应用存储的 FUSE 层。这意味着无需特定权限的应用程序即可监控如 WhatsApp 等应用的私有文件夹,并通过文件名和时间戳精确掌握照片、视频和文档的发送、接收或删除时间。尽管研究人员于 2025 年 8 月至 10 月期间负责任地向 Android 安全团队披露了此问题,但目前尚未有公开的缓解措施发布。
Windows 平台:
在 Windows 上,监控根目录 C:\ 会报告所有用户在任何位置触及的文件完整路径,且不受权限限制。这种全量监控足以实时追踪另一名用户在 Firefox 浏览器中访问的网站,准确率达到 97.9%。据 Neela 透露,微软方面回应称该行为属于“设计如此”(by design)。
macOS 平台:
相比之下,Apple 的 macOS 泄露的信息最少,因为未发现绕过限制以读取私有目录的方法。然而,FSEvents 仍允许监控 .plist 文件中显示的各种系统级文件更改。这些事件包括音频输入/输出变化、电源设置调整、蓝牙设备和打印机更新、由网线连接触发的 DNS 变化,以及卷挂载/卸载事件。此外,应用程序的安装和卸载行为也可被观察到。





