Linux内核io_uring接口存安全盲点,或致Rootkit攻击隐患

据ARMO安全研究人员发现,Linux内核中的io_uring接口存在一个重大安全漏洞,允许Rootkit在系统中运行而不被检测到,绕过高级企业安全软件。研究人员开发了一种名为“Curing”的概念验证Rootkit,以展示利用io_uring进行攻击的可行性。

io_uring是一个用于高效、异步I/O操作的Linux内核接口,于2019年随Linux 5.1推出,以解决传统I/O系统的性能和可扩展性问题。然而,大多数安全工具监控系统调用和挂钩(如’ptrace’或’seccomp’),完全忽略了与io_uring相关的活动,形成了一个非常危险的安全盲点。

ARMO的测试表明,大多数已知的运行时安全工具无法检测到利用io_uring的恶意活动。为了应对这一风险,Google已决定在默认情况下禁用Android和ChromeOS中的io_uring。

来源