Sequoia 漏洞(CVE-2021-33909),PCI DSS 专家建议
Linux 内核 seq_file 存在越界写入缺陷(CVE-2021-33909),本地一般用户即可访问越界内存,造成系统崩溃或内核信息外泄。本文说明 PCI DSS 的对应做法。

研究人员在 Linux 核心文件系统层的 seq_file 中发现一项越界写入缺陷。此缺陷允许具有一般用户权限的本地攻击者存取越界内存,导致系统当机或核心内部信息外泄。问题源于执行作业前未验证 size_t 转换为 int 的过程。
从 PCI DSS 的角度来看,主要的关注点在于操作系统用户账户的安全。应查验系统存取授权的必要性,仅保留必要的登入权限并搭配日志记录、eBPF 等控制。修补管理方面,重大等级的修补尤其应于 30 天内完成。
PCI DSS 要求 2.1
在系统上线前,务必变更厂商默认值,并移除或停用不必要的默认账户。查验 /etc/passwd 是否具备适当设定;将非必要的用户删除或设为「nologin」,防止其登入并利用此漏洞入侵系统。
PCI DSS 要求 6.2
确保所有系统元件与软件均透过安装厂商提供的安全修补程序,以防范已知漏洞。重大安全修补程序应于发布后一个月内完成安装。
确认操作系统厂商是否已发布相关修补,并于一个月内完成更新。若厂商尚未提供更新,应备妥必要的缓解措施。
修补列表(由 Qualys 安全研究团队提出)
- NESSUS — tenable.com/cve/CVE-2021-33909 · CVSS (v2) 7.2
- NIST NVD — nvd.nist.gov/vuln/detail/CVE-2021-33909 · CVSS (v3) 7.8
- Redhat — access.redhat.com/security/cve/cve-2021-33909 · CVSS (v3) 7.0
- CVE — cve.mitre.org(来源:MITRE)
2021/09/10 更新
Qualys 安全研究团队已在以下存在漏洞的操作系统中验证可取得 root 权限:Ubuntu 20.04、Ubuntu 20.10、Ubuntu 21.04、Debian 11 与 Fedora 34 Workstation。其他 Linux 操作系统亦可能因此漏洞产生入侵迹证(I.O.C.)。Linux 服务器修补:Redhat、CentOS、SUSE、Ubuntu 安全公告(请参阅各厂商页面)。
若厂商尚未提供更新,应备妥必要的缓解措施:
- sysctl kernel.unprivileged_userns_clone=1 → 将 unprivileged_userns_clone 设为 0
- sysctl kernel.unprivileged_bpf_disabled=1 → 将 unprivileged_bpf_disabled 设为 1
技术细节请参阅:Qualys Sequoia advisory
