Linux内核首个涉及Rust代码的安全漏洞公开
创始人
2025-12-18 17:17:28
0

12 月 18 日消息,Linux 内核维护者 Greg Kroah-Hartman 宣布了内核中首个涉及 Rust 代码的安全漏洞(CVE-2025-68260),打破了 Rust 语言“绝对内存安全”的固有印象。

IT之家援引博文介绍,问题具体出现在负责 Android 系统进程间通信的 Binder 驱动重写版本中,受影响系统涵盖了运行 Linux 6.18 及更高版本的设备。

深入分析显示,漏洞并非源自 Rust 语言本身的安全机制失效,而是源于开发者在“unsafe”代码块中的逻辑疏漏。

Rust 允许开发者使用“unsafe”关键字绕过编译器检查以执行底层操作。在 Binder 驱动中,当多个线程同时访问一个名为“死亡通知列表(death notification list)”的结构后,代码未能有效阻止并行操作。这种竞态条件导致一个线程在移动列表项时,另一个线程试图删除项,从而破坏了链表结构。

虽然“内存损坏”听起来惊悚,但该漏洞的实际危害相对有限。技术细节表明,这种指针损坏会触发内核分页错误,导致整个系统崩溃(拒绝服务攻击),但并不支持远程代码执行或权限提升。

这在安全领域算是不幸中的万幸。即便如此,对于追求高可用性的服务器和移动设备而言,内核崩溃依然是不可接受的严重故障。

该媒体指出此次事件为过分迷信 Rust 的开发者敲响了警钟。Rust 的安全保证仅适用于其“Safe”代码部分,而内核开发为了兼顾性能与硬件控制,不得不频繁使用“unsafe”操作,这恰恰是风险最高的地方。

针对该漏洞的修复方案已迅速出炉,并被合并至 Linux 6.18.1 和 6.19-rc1 版本中,修复代码调整了死亡通知列表的管理逻辑,从根本上杜绝了并发访问冲突。Linux 内核 CVE 团队强烈建议系统管理员和用户尽快将内核升级至最新的稳定版本,而不是尝试手动修补单个漏洞,以确保系统的整体稳定性与安全性。

【来源:IT之家】

相关内容

以AI大模型“伏羲”为基础...
台风为何经常“跑偏”?因为大气系统自带“混沌”属性,初始条件差之毫...
2026-08-02 19:37:57
把AI搬进Linux:媒体...
导语:最近有开发者基于Debian推出了Shadowfetch,一...
2026-08-02 19:14:38
苹果macOS 26.6正...
IT之家 7 月 28 日消息,苹果今日向 Mac 电脑用户推送了...
2026-08-02 19:09:05
开源启动盘制作工具Vent...
IT之家 7 月 25 日消息,科技媒体 Neowin 昨日(7 ...
2026-07-26 18:17:15
慧之安信息取得用于Linu...
国家知识产权局信息显示,慧之安信息技术股份有限公司取得一项名为“一...
2026-07-25 22:36:30
OpenAI模型失控,中国...
7月22日,人工智能研究公司OpenAI确认,上周AI平台Hugg...
2026-07-24 20:40:30

热门资讯

67岁男子误信AI喷农药,15... 安徽滁州67岁农户吴大伯因轻信AI生成的除草除虫方案喷洒农药,导致150亩芝麻苗一夜之间全部枯萎,损...
外语专业“遇冷”:AI只是催化... “人们没有必要恐慌。人工智能是大语言模型,本质仍然是语言。而语言是一切学科的基础,没有语言表达,就没...
AI国际合作的中国声音 [ 人工智能不是少数国家的“特权”,而应成为造福全人类的“公共产品”;人工智能治理不是零和博弈的“角...
特斯拉将开源Model S和M... 8月3日消息,据外电报道,三年前,特斯拉在其服务网站上发布了2012款初代特斯拉Roadster的所...
开源之争,撕裂硅谷 文|熔财经 每文 7月24日,黄仁勋发出了人生第一条X(原推特)。 这位英伟达掌门人没有发布新架构...
以AI大模型“伏羲”为基础,新... 台风为何经常“跑偏”?因为大气系统自带“混沌”属性,初始条件差之毫厘,最终路径就可能谬以千里。记者2...
ChinaJoy2026|延伸... 【中国·上海,2026年7月31日】第23届中国国际数码互动娱乐展览会(ChinaJoy)在上海新国...
给中国AI“扣帽子”,遮不住美... 最近,美国对中国AI的围堵,有点歇斯底里。 当地时间7月28日,美国联邦通信委员会(FCC)宣布,将...