#kernel

共收录 7 条相关安全情报。

← 返回所有主题
👥 作者: Shuangpeng Bai, Zhechang Zhang, Hong Hu 0004

本文针对 Linux 内核中由引用计数使用不当引发的释放后使用(UAF)漏洞提出了一种新的模糊测试方法。作者首先统计发现,近期内核 UAF 漏洞中约有 36.1% 与引用计数操作错误相关,此类漏洞根因复杂且可利用性高,对系统安全构成严重威胁。现有的基于代码覆盖率的模糊测试工具虽然能发现部分常见内存错误,但均未考虑引用计数这一根因,因此只能被动、偶然地触发这类 UAF 漏洞,容易遗漏深层隐藏缺陷。为主动触发引用计数相关的 UAF 漏洞,本文设计了 CountDown——一个新颖的引用计数引导的内核模糊测试器。CountDown 从内核执行过程中收集多样化的引用计数操作信息,并基于被共同访问的引用计数重构系统调用之间的关系;在生成用户态程序时,优先组合那些访问过相同引用计数的系统调用,以触发复杂的引用计数行为。同时,CountDown 会主动注入递减引用计数和访问引用计数对象的系统调用,刻意释放被引用计数的对象,并通过悬垂指针触发非法访问。作者在主流 Linux 内核上对 CountDown 进行了测试,并与当前流行的模糊测试器进行了对比。实验结果表明,CountDown 平均能够比现有最先进工具多检测出 66.1% 的 UAF 漏洞,并多产生 32.9% 的 KASAN 报告。此外,CountDown 还发现了 9 个新的内核内存错误,其中 2 个已被修复,1 个已确认。该研究为内核内存漏洞挖掘提供了新的思路,尤其适用于对引用计数生命周期敏感的 UAF 漏洞发现场景。

💡 推荐理由: 内核 UAF 漏洞是最高危的漏洞类型之一,而引用计数相关 UAF 占比超三分之一。CountDown 首次将引用计数作为模糊测试引导信号,显著提升 UAF 发现效率,对蓝队而言意味着更早发现潜在可利用内核漏洞的机会,也启发防御者关注引用计数生命周期审计。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Gabriel Ryan, Abhishek Shah, Dongdong She, Suman Jana

该论文针对内核数据竞争(data race)检测的难题提出了一种新的静态/动态结合分析方法——概率锁集分析(Probabilistic Lockset Analysis, PLA)。内核数据竞争是导致安全漏洞(如 use-after-free、越界写、内核堆内存泄漏)的重要根源,但检测极为困难,原因在于需要同时搜索系统调用组合和并发执行调度,且现有方法难以预测哪些种子组合在内核并发执行时能真正触发竞争。PLA 的核心观察是:系统调用在实现其功能时,几乎总是会对共享内存执行特定的内存访问。基于此,PLA 采用随机化的并发轨迹采样,识别稳定发生的共享内存访问,并结合内核自旋锁/锁同步约束,估算这些访问之间发生数据竞争的概率。通过优先处理高概率竞争,PLA 能做出更准确的预测。实验评估表明,在 24 小时内,PLA 发现竞争的速度是现有方法的 3 倍。作者使用 PLA 在 Linux 内核 v5.18-rc5 中发现了 183 个数据竞争,其中 102 个被认为是有害的,包括内存管理中的 use-after-free、网络加密模块中的越界写(OOB write)以及内核堆内存信息泄漏等具有严重安全影响的漏洞。特别值得注意的是,其中一个由 PLA 发现的越界写竞争自 2013 年(v3.14-rc1)起就存在,并已被分配为高严重性的 CVE。该工作展示了概率推理结合并发采样在内核竞态预测中的潜力,为相关安全工具的开发提供了新方向。适合内核安全研究人员、漏洞挖掘工程师和操作系统开发者阅读。

💡 推荐理由: 内核数据竞争可导致严重内存破坏漏洞,本文提出概率锁集分析(PLA)能显著提高检测效率,并在核心内核模块中发现长期潜伏的 CVE 级漏洞,对内核安全研究有直接影响。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.5
Conf: 50%
👥 作者: Lukas Maar, Jonas Juffinger, Thomas Steinbauer, Daniel Gruss, Stefan Mangard

本文提出了一种名为 KernelSnitch 的新型通用软件侧信道攻击,目标是大内核数据结构(如哈希表和树)。这些结构广泛用于存储内核和用户信息,例如用户空间锁的元数据。其核心思想是,这些数据结构的大小是可变的(从空状态到任意数量的元素),因此访问它们所需的时间会随元素数量(即占用水平)变化,产生一个时序侧信道。即使硬件本身无泄漏,操作系统等软件组件仍可能引入此类泄漏。作者表明,非特权且隔离的攻击者可以在用户空间可靠地观测到这些微小的时序差异,并通过方法放大差异。论文通过三个案例研究验证了 KernelSnitch 的有效性:第一,隐蔽信道传输速率高达 580 kbit/s;第二,利用 Linux 哈希表的特定索引机制,在不到 65 秒内泄漏内核堆指针;第三,网站指纹攻击的 F1 分数超过 89%,表明可以观察其他用户程序的活动。这些攻击不依赖特定硬件,因此具有普适性。最后,作者讨论了针对此类硬件无关攻击的缓解措施。该研究揭示了操作系统内核数据结构中的软件侧信道风险,即使在没有微架构侧信道泄漏的假设下,仍然存在信息泄露的途径。对于安全研究者、操作系统开发者和防御者而言,本文提供了重要的威胁模型扩展和防护思路。

💡 推荐理由: 该研究证明即使硬件无泄漏,内核数据结构本身仍可能形成侧信道,突破了传统防御假设。攻击可由非特权隔离攻击者发起,影响所有操作系统,值得内核安全与系统防御者关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Anil Kurmus, Andrea Mambretti, Alessandro Sorniotti, Vincent Lenders, Damian Pfammatter, Bernhard Tellenbach

本文是一篇系统化知识总结(SoK)论文,专注于自动化内核漏洞发现与利用生成领域。研究背景在于内核漏洞对系统安全构成严重威胁,而传统手动发现和利用生成效率低下。该论文系统梳理了现有自动化方法,包括模糊测试、符号执行、静态分析等技术在内核漏洞发现中的应用,以及如何自动生成可利用的漏洞验证程序或利用代码。核心贡献在于提出了一种分类法,将现有工作按技术类型、适用阶段、自动化程度等维度进行归类,并比较了不同方法的优缺点。实验部分基于对大量已发表论文的元分析,评估了各方法在发现真实漏洞和生成可靠利用方面的有效性。主要发现是当前方法在覆盖率、效率和可扩展性上仍有局限,尤其缺乏针对复杂内核机制的通用解决方案。论文还指出了未来研究方向,如结合机器学习与符号推理、提升对硬件漏洞的自动化能力等。适合内核安全研究人员和系统安全工程师阅读,以了解该领域现状与挑战。

💡 推荐理由: 内核漏洞是攻击者获取系统最高权限的常用入口,自动化发现与利用生成可显著提升防御者发现和修复漏洞的效率,但当前工具链仍不成熟。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Lukas Maar, Florian Draschbacher, Lukas Lamster, Stefan Mangard

该论文聚焦于Android内核面对一日漏洞(one-day exploits)时,现有纵深防御机制的有效集成问题。研究背景是:Android系统依赖内核安全机制(如访问控制、控制流完整性、地址空间布局随机化等)来抵御已知漏洞的利用;然而,这些防御在集成到实际内核中时,往往存在配置错误、不完整实现或兼容性缺陷,导致防御效果大打折扣。论文提出了一种系统化的评估方法,分析多个Android内核版本中主要防御机制的集成完整性。方法包括:构建自动化测试框架,检查防御特性是否启用、配置是否正确、是否有已知绕过路径;对比不同OEM厂商的内核镜像,发现集成差异。实验表明,许多设备存在“防御深度”不足的问题,例如某些CFI保护未覆盖所有关键代码路径,或内核页表隔离不完整。主要贡献是:量化了防御集成缺陷的普遍性,揭示了OEM厂商在安全更新中的常见遗漏,并给出了可操作的修复建议。该研究适合Android安全工程师、内核开发者及移动设备安全研究人员阅读。

💡 推荐理由: Android设备数量庞大,内核一日漏洞是实际攻击面;该论文揭示防御集成中的系统性缺陷,有助于厂商和安全团队识别并修复薄弱环节,提升整体安全水位。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ritwik Badola, Rajdeep Ghosh, Ashita Gupta, Chester Rebeiro, Mainack Mondal

该论文针对SOHO(小型办公室/家庭办公室)设备中因使用过时Linux内核版本引发的安全漏洞问题进行了系统研究。作者首先通过高精度模板CVE检测机制,对306款SOHO设备的900多个GPL源代码固件进行分析,实际验证了内核相关漏洞的存在。然后,首次大规模溯源了这些易受攻击设备的供应链,发现内核锁定(kernel lock-in)是根本原因:SOHO制造商因依赖SoC(片上系统)厂商提供的SDK而被锁定在特定(通常较旧)的内核版本上。这种锁定期造成了漏洞债务,该债务沿着供应链从SoC供应商传递到固件创建者(ODM/OEM),再到路由器/IP摄像头厂商,最终由终端用户承受。数据显示,所有五家SoC供应商使用的SDK中的Linux内核在其被用于SOHO设备前的至少一年前已停止维护(EOL)。最后,论文评估了个人、监管和社区治理三种缓解措施的潜力,发现仅靠法规遵从不足,只有与社区合作进行内核升级的SoC供应商才提供了可行的缓解路径。研究提供了数据与代码。

💡 推荐理由: 该研究首次系统性揭示SOHO设备固件漏洞的供应链根源——内核锁定,为安全从业者理解漏洞债务传导链、推动上游供应商改进提供了实证依据。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Joe Hattori, Naoki Kobayashi, Ken Sakayori

该论文提出了一种自动检测 Linux 内核驱动中引用计数错误(reference counting bugs)的工具 DrvHorn。引用计数是内核实中管理资源(如内存、文件描述符等)生命周期的关键机制,一旦出现错误(如少放、多放或未初始化),可能导致资源泄漏、内存损坏甚至安全漏洞。传统方法如静态分析存在高误报率或难以覆盖复杂路径的问题。DrvHorn 通过将引用计数验证转化为断言检查问题,并利用 Linux 驱动接口(如 open/close 钩子)对内核进行高效建模,同时采用激进程序切片技术降低分析复杂度。作者在 Linux v6.6 内核的所有平台驱动上进行了测试,共发现 545 个引用计数 bug,其中 424 个为以前未知,误报率仅为 29.9%,低于之前研究。针对新发现的 bug,作者向 Linux 内核社区提交了补丁,其中 45 个已被合并。该工具展示了自动化检测复杂内核驱动中资源管理错误的能力,对提升内核安全性具有重要价值。

💡 推荐理由: 引用计数 bug 长期困扰 Linux 内核驱动开发,传统工具难以兼顾准确性和覆盖度。DrvHorn 以低误报率发现了数百个未知漏洞,并已有多项补丁被内核社区采纳,显著提升内核安全性。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)