漏洞总结 漏洞概述 该漏洞存在于 NixOS 的构建沙箱(build sandbox)机制中。攻击者可以通过构建沙箱泄露文件描述符(file descriptor),并利用泄露的文件描述符在构建过程结束后修改 Store 路径(store path)。这可能导致构建产物被篡改或敏感信息泄露。 影响范围 受影响组件:NixOS 构建系统核心模块 ( , )。 具体文件: , , 。 受影响场景:涉及固定输出派生(fixed-output derivations)的构建过程。 修复方案 在注册构建输出之前,先复制固定输出派生的内容。不再直接注册构建的输出,而是注册其副本。这样副本将不包含任何泄露的文件描述符,从而阻断攻击路径。 涉及代码**