CVE-2025-68788
fsnotify:对于特殊文件,不要在子文件上生成 ACCESS/MODIFY 事件
- 已发布
- 2026年1月13日
- 已更新
- 2026年9月8日
- 分配 CNA
- Linux
- 观察到的证据
- 2026年9月25日
低 · 未来 30 天
- 百分位
- 11.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Linux 内核中,以下漏洞已被修复:fsnotify:对于特殊文件,不要在子文件上生成 ACCESS/MODIFY 事件。inotify/fanotify 不允许没有文件读取权限的用户订阅事件(例如 IN_ACCESS/IN_MODIFY),但当用户对父目录(例如 /dev)有访问权限时,它们确实允许同一用户订阅以监视子文件上的事件。没有文件读取权限但对父目录有读取权限的用户仍然可以 stat 该文件,并通过 atime/mtime 变化查看它是否被访问/修改。对于特殊文件(例如 /dev/null),情况并非如此。当其他用户读取/写入特殊文件时,用户通常不会观察到 atime/mtime 变化,只有当有人通过 utimensat() 设置 atime/mtime 时才会观察到。使 fsnotify 事件与此 stat 行为保持一致,并且在对特殊文件进行读取/写入时,不要向父监视器生成 ACCESS/MODIFY 事件。在 utimensat() 时,事件仍会生成给父监视器。这关闭了一些可能被用于信息泄露的侧信道 [1]。[1] https://snee.la/pdf/pubs/file-notification-attacks.pdf
来源
针对 Linux、Windows 和 macOS 上文件通知侧信道攻击的研究成果,展示了 inotify/FSEvents 信息泄露、按键时序和网站指纹识别。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。