CVE-2025-68788
fsnotify: 特殊ファイルの子に対して ACCESS/MODIFY イベントを生成しない
- 公開済み
- 2026/01/13
- 更新済み
- 2026/09/08
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/09/25
低 · 今後 30 日間
- パーセンタイル
- 11.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linux カーネルにおいて、以下の脆弱性が修正されました: fsnotify: 特殊ファイルに対する子への ACCESS/MODIFY イベントを生成しない。inotify/fanotify は、ファイルへの読み取りアクセス権を持たないユーザーがイベント(例: IN_ACCESS/IN_MODIFY)を購読することを許可していませんが、親ディレクトリ(例: /dev)へのアクセス権を持つユーザーが子のイベントを監視するために購読することは許可しています。ファイルへの読み取りアクセス権を持たないが、その親ディレクトリへの読み取りアクセス権を持つユーザーは、依然としてそのファイルを stat し、atime/mtime の変化を通じてアクセス/変更されたかどうかを確認できます。特殊ファイル(例: /dev/null)については同じことが当てはまりません。ユーザーは一般に、他のユーザーが特殊ファイルを読み書きしたときに atime/mtime の変化を観察することはなく、誰かが utimensat() を介して atime/mtime を設定した場合にのみ観察します。fsnotify イベントをこの stat の動作に合わせ、特殊ファイルの読み取り/書き込み時に親の watcher に対して ACCESS/MODIFY イベントを生成しないようにします。イベントは utimensat() 時に親の watcher に対して依然として生成されます。これにより、情報の持ち出しに悪用される可能性のあるいくつかのサイドチャネルが塞がれます [1]。[1] https://snee.la/pdf/pubs/file-notification-attacks.pdf
ソース
Linux、Windows、macOSにおけるファイル通知サイドチャネル攻撃の研究資料。inotify/FSEventsの情報漏洩、キーストロークタイミング、ウェブサイトフィンガープリンティングを実証。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。