#kernel security

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Yusheng Zheng, Zhengjie Ji, Weichen Tao, Hao Sun, Wei Zhang, Dan Williams, Andi Quinn

eBPF 是一种在内核中安全运行沙盒程序的技术,广泛应用于网络、可观测性和安全等领域。其安全性依赖于内核内部的编译管道:验证器检查每个程序,内核即时编译器(JIT)将验证后的字节码翻译为本地代码。为保持可信性,内核 JIT 设计得尽可能简单,采用单遍扫描逐条翻译字节码指令。但这种单遍设计严重限制了优化空间,导致 eBPF 程序的运行速度比原生编译代码慢最多 2 倍。传统的优化方案——直接修改内核 JIT——需要上游社区接受、经历漫长的发布周期,同时会扩大可信计算基(TCB)并增加每体系结构的代码量。为此,本文提出了 Kops,一种扩展接口,允许用户空间编译器和内核模块在不修改内核核心的前提下引入新操作,同时维持最小的 TCB。每个操作有两种形式:一段由普通 eBPF 指令组成的证明序列(由现有验证器检查),以及本地机器指令的 native emit(由 JIT 编译)。由于验证器已检查证明序列,native emit 是每个操作唯一新增的 TCB 部分。硬件惯用操作是此接口最直接的受益者。利用 Kops,作者构建了 EInsn,包含旋转、条件选择等七个单条 CPU 指令即可完成的操作。Lean 4 形式化验证表明每个 native emit 的计算结果与证明序列一致。在 x86-64 和 ARM64 上,EInsn 使 eBPF 微基准测试的性能提升最高 24%,生产应用提升最高 12%。同一接口还支持全程序原生替换,以增加 TCB 为代价可达到 2.358 倍加速。该论文适合操作系统、编译器、安全领域的工程师和研究者阅读。

💡 推荐理由: Kops 提出了一种在不破坏 eBPF 安全模型的前提下大幅提升其性能的优雅方案,为内核开发者提供了可扩展的优化通道,同时保持可信计算基最小化。这对于推动 eBPF 在生产环境中的更广泛应用具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Min Zheng, Xiaolong Bai, Yajin Zhou, Chao Zhang 0008, Fuping Qu

本文聚焦于Apple设备(如iPhone、MacBook、iPad、Apple Watch等)中XNU混合内核的安全研究。XNU是这些设备操作系统的核心,历史上已多次被攻击者利用漏洞进行权限提升和越狱。为应对这些威胁,Apple在最新系统中部署了多种安全机制。然而,现有的攻击与防御研究多聚焦于传统内存破坏漏洞,而针对Mach内核端口(Mach ports)这一XNU核心IPC机制的深入研究相对较少。本文提出并系统分析了两种面向Mach端口的编程技术:POP(Port-Oriented Programming)和PUSH(Port-oriented Unauthorized Secure Hijacking)。POP是一种利用Mach端口对象进行攻击的技术,类似于面向对象编程概念,攻击者可以通过操控端口对象(如端口空间、端口权限、端口集等)实现权限提升、代码执行等恶意行为。PUSH则是一种非授权的安全劫持技术,攻击者可以在无适当授权的情况下劫持已建立的安全连接或服务。作者从攻击面分析入手,探讨了Mach端口在设计时的安全假设与实现中的实际弱点,并给出了多种利用场景。进一步地,本文提出了相应的检测与防御策略,包括增强端口权限管理、引入运行时监控机制以及改进内核的访问控制逻辑。实验在最新的iOS和macOS版本上进行评估,证明了所提方法的有效性。该研究为Apple平台的内核安全防护提供了新的视角,有助于安全工程师深入理解Mach端口相关的攻击路径并制定针对性缓解措施。

💡 推荐理由: 揭示XNU内核中Mach端口这一关键组件的攻击面,为macOS/iOS安全防护提供了全新的分析框架和实用防御思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)