Linux系统io_uring接口暴露安全隐患

近日,安全公司ARMO发布了一款概念验证程序,揭示了一些Linux杀毒软件和终端保护工具在使用内核io_uring接口时的监控“盲点”。io_uring接口允许应用程序在不使用传统系统调用的情况下进行IO请求,这对依赖系统调用监控来检测威胁的安全工具构成了挑战。

通过这个接口,诸如读写文件等操作被排入环形缓冲区中进行处理,系统调用监控软件可能会遗漏通过io_uring队列进行的变化。ARMO的CEO Shauli Rozen指出,尽管很多公司尚未使用该接口,但由于其在大多数Linux系统中默认启用,攻击者可能利用其对数以万计的服务器发动攻击。

ARMO的安全研究负责人Amit Schendel表示,许多供应商选择直接挂钩系统调用来获取快速可见性,但这方法有局限性,尤其是在系统调用不一定被触发的情况下。io_uring可以完全绕过这些调用,成为一个显著的例子。

一些杀毒软件供应商对这一问题做出了回应,例如Falco承认问题并表示正在开发修复方案,而Tetragon认为攻击是可以检测的,但不在大多数用户依赖的默认设置中。

来源