知识 · 最新消息
·
October 13, 2021

Sequoia 漏洞(CVE-2021-33909),PCI DSS 专家建议

Linux 内核 seq_file 存在越界写入缺陷(CVE-2021-33909),本地一般用户即可访问越界内存,造成系统崩溃或内核信息外泄。本文说明 PCI DSS 的对应做法。

Article cover image

研究人员在 Linux 核心文件系统层的 seq_file 中发现一项越界写入缺陷。此缺陷允许具有一般用户权限的本地攻击者存取越界内存,导致系统当机或核心内部信息外泄。问题源于执行作业前未验证 size_t 转换为 int 的过程。

从 PCI DSS 的角度来看,主要的关注点在于操作系统用户账户的安全。应查验系统存取授权的必要性,仅保留必要的登入权限并搭配日志记录、eBPF 等控制。修补管理方面,重大等级的修补尤其应于 30 天内完成。

PCI DSS 要求 2.1

在系统上线前,务必变更厂商默认值,并移除或停用不必要的默认账户。查验 /etc/passwd 是否具备适当设定;将非必要的用户删除或设为「nologin」,防止其登入并利用此漏洞入侵系统。

PCI DSS 要求 6.2

确保所有系统元件与软件均透过安装厂商提供的安全修补程序,以防范已知漏洞。重大安全修补程序应于发布后一个月内完成安装。

确认操作系统厂商是否已发布相关修补,并于一个月内完成更新。若厂商尚未提供更新,应备妥必要的缓解措施。

修补列表(由 Qualys 安全研究团队提出)

  • NESSUS — tenable.com/cve/CVE-2021-33909 · CVSS (v2) 7.2
  • NIST NVD — nvd.nist.gov/vuln/detail/CVE-2021-33909 · CVSS (v3) 7.8
  • Redhat — access.redhat.com/security/cve/cve-2021-33909 · CVSS (v3) 7.0
  • CVE — cve.mitre.org(来源:MITRE)

2021/09/10 更新

Qualys 安全研究团队已在以下存在漏洞的操作系统中验证可取得 root 权限:Ubuntu 20.04、Ubuntu 20.10、Ubuntu 21.04、Debian 11 与 Fedora 34 Workstation。其他 Linux 操作系统亦可能因此漏洞产生入侵迹证(I.O.C.)。Linux 服务器修补:Redhat、CentOS、SUSE、Ubuntu 安全公告(请参阅各厂商页面)。

若厂商尚未提供更新,应备妥必要的缓解措施:

  • sysctl kernel.unprivileged_userns_clone=1 → 将 unprivileged_userns_clone 设为 0
  • sysctl kernel.unprivileged_bpf_disabled=1 → 将 unprivileged_bpf_disabled 设为 1

技术细节请参阅:Qualys Sequoia advisory

需要 PCI 合规协助?立即联系我们的专家顾问

👉 联系我们