本次的 Linux 漏洞涉及所有 Linux Kernel 的作業系統,該漏洞利用 Linux Filesystem 的 size_t-to-int 類型轉換進行權限提升。其中無特權 (root) 的惡意使用者會利用大於 1GB 的長路徑掛載到 Linux 的 Filesystem 中,造成緩衝區溢出產生惡意提權。
由 PCI DSS 合規角度切入,核心考量點為作業系統帳戶的安全性,從是否需要登入主機的角度切入,限制非必要使用者登入進行目錄掛載、eBPF 使用等。並且安裝適用的安全補丁,如有重大風險應於 30 天內完成 Patch 更新。
- 作業系統帳戶的安全性 (PCI DSS Req. 2.1) – 驗證本機的所有不必要的預設帳戶已被刪除或停用。檢查目前所有的機器預設帳戶是否已被刪除或停用,可檢查 /etc/password 內的帳戶設定是否已刪除或是配置 nologin,避免不必要使用者可登入進行惡意漏洞利用攻擊。
- 重大風險應於 30 天內完成 Patch 更新 (PCI DSS Req. 6.2) – 安裝適用的供應商安全補丁,確保所有系統組件和軟件免受已知漏洞的影響。如供應商發布 Patch 後,應在發布後的一個月內安裝關鍵的安全補丁。
檢查目前作業系統供應商是否有釋出相關 Patch,並盡可能安排時間於一個月內完成作業系統 Patch。如作業系統供應商尚未發布 Patch 則應實施緩解措施。
目前各家系統提供商正如火如荼的發布更新 Patch 來解決這次由 Qualys 安全研究團隊所發布的漏洞 (CVE-2021-33909)。目前收集的風險判定 Patch 參考清單可參考下方整理表格:
| 來源 | 風險等級 |
|---|---|
| NESSUS https://www.tenable.com/cve/CVE-2021-33909 | CVSS (v2) 7.2 |
| NIST NVD https://nvd.nist.gov/vuln/detail/CVE-2021-33909 | CVSS (v3) 7.8 |
| Redhat https://access.redhat.com/security/cve/cve-2021-33909 | CVSS (v3) 7.0 |
| CVE https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-33909 | Source: MITRE |
資料於 2021年 9月 10日更新
Qualys 安全研究團隊目前已經驗證了成功取得 root 權限的漏洞作業系統包含 Ubuntu 20.04、Ubuntu 20.10、Ubuntu 21.04、Debian 11 和 Fedora 34 Workstation 等。而其他的 Linux 作業系統也可能因為這次的漏洞產生惡意利用攻擊。Linux Server 版本所對應的安全補丁整理:
| 作業系統 | 安全補丁連結 |
|---|---|
| Redhat | https://access.redhat.com/security/cve/cve-2021-33909 |
| CentOS | https://centosfaq.org/centos/its-been-six-days-since-cvd-2021-33909-was-patched-in-rhel-whats-the-holdup-for-stream-8/
https://centos.pkgs.org/8-stream/centos-baseos-x86_64/kernel-4.18.0-326.el8.x86_64.rpm.html |
| SUSE | https://www.suse.com/security/cve/CVE-2021-33909.html |
| ubuntu | https://ubuntu.com/security/CVE-2021-33909 |
資料於 2021年 9月 10日更新
如 Patch 尚未出現,可先採用的緩解做法。
sysctl kernel.unprivileged_userns_clone=1 # 將 unprivileged_userns_clone 設定為 0
sysctl kernel.unprivileged_bpf_disabled=1 # 將 unprivileged_bpf_disabled 設定為 1
技術細節請看:https://www.qualys.com/2021/07/20/cve-2021-33909/sequoia-local-privilege-escalation-linux.txt

Max Tsai
• Payment Card Industry Security, IT Security Management, Cloud Service Management
• 專業認證: PCI DSS QSA, CISSP, ISMS LA
安律信息技術有限公司 Secure Vectors Information Technologies Inc., 是一家專門從事支付產業安全管理服務的公司,包含技術檢測、顧問諮詢以即合規審查服務。 我們的服務範圍包含 PCI DSS 、PCI 3DS、PCI PIN Security 等支付卡產業安全標準並提供個人資料保護及 GDPR 適法性查檢與顧問服務。 安律信息技術在美國、中國、新加坡、越南、台灣等地設有服務據點,提供完整的服務。 與合規相關的產品包含認證服務(合規審查)、合規安全代管以及合規管理平台等服務。
- PCI 安全認證: www.securevectors.com
- SecuCollab 合規安全代管服務: www.secucollab.com
- SecuCompliance 合規管理平台: www.secucompliance.com
* 如想了解更多合規服務,歡迎與我們聯繫 service@securevectors.com
你可能會喜歡看
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2025/10/ZH-TW-scaled.jpg?fit=2560%2C1919&ssl=1
1919
2560
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew2025-10-20 16:13:572025-10-22 15:21:17安律國際取得 PCI DSS ASV 資格
🔒 微軟釋出重大資安更新:修補 130 項漏洞!
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2024/11/PCI-DSS-SAQ-type_TC.png?fit=2882%2C2122&ssl=1
2122
2882
YSLu
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
YSLu2024-11-09 16:25:002025-07-18 15:51:14您適用哪一個 PCI DSS SAQ 類型?
【PCI DSS 過證懶人包】資安小白也能輕鬆達標

PCI DSS 認證的流程以及合規費用說明
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/12/PCI-DSS-v4.0-%E6%84%8F%E8%B1%A1%E5%9C%96-%E6%96%B9%E7%89%88.jpg?fit=960%2C663&ssl=1
663
960
YSLu
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
YSLu2023-09-15 16:15:002024-09-08 10:46:21如何達成 PCI DSS v4.0 條文中 12.4.2 針對服務供應商的額外要求?
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/08/2023-08-01-%E6%BC%8F%E6%B4%9E%E4%BF%AE%E8%A3%9C%E6%84%8F%E8%B1%A1%E5%9C%96-%E6%96%B9%E7%89%88_%E7%B9%81%E4%B8%AD.jpg?fit=1280%2C960&ssl=1
960
1280
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2023-08-15 17:35:592024-09-08 10:46:31【GCP】使用 Google Cloud Build 的要小心了
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/07/20230725-%E7%B9%81%E4%B8%AD-%E6%96%B9%E7%89%88.jpg?fit=1280%2C960&ssl=1
960
1280
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2023-07-31 11:01:212024-09-08 10:46:39【FortiOS】SSL-VPN 重大安全漏洞 (CVE-2023-27997) 你修復了嗎?
2022 年 4 月開始 BIN 改成前8碼,你準備好系統的調整了嗎?
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2025/10/ZH-TW-scaled.jpg?fit=2560%2C1919&ssl=1
1919
2560
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew2025-10-20 16:13:572025-10-22 15:21:17安律國際取得 PCI DSS ASV 資格
🔒 微軟釋出重大資安更新:修補 130 項漏洞!

【PCI DSS 過證懶人包】資安小白也能輕鬆達標

PCI DSS 認證的流程以及合規費用說明
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/12/PCI-DSS-v4.0-%E6%84%8F%E8%B1%A1%E5%9C%96-%E6%96%B9%E7%89%88.jpg?fit=960%2C663&ssl=1
663
960
YSLu
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
YSLu2023-09-15 16:15:002024-09-08 10:46:21如何達成 PCI DSS v4.0 條文中 12.4.2 針對服務供應商的額外要求?
集團業務重整 公告
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/08/2023-08-01-%E6%BC%8F%E6%B4%9E%E4%BF%AE%E8%A3%9C%E6%84%8F%E8%B1%A1%E5%9C%96-%E6%96%B9%E7%89%88_%E7%B9%81%E4%B8%AD.jpg?fit=1280%2C960&ssl=1
960
1280
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2023-08-15 17:35:592024-09-08 10:46:31【GCP】使用 Google Cloud Build 的要小心了
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/07/20230725-%E7%B9%81%E4%B8%AD-%E6%96%B9%E7%89%88.jpg?fit=1280%2C960&ssl=1
960
1280
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2023-07-31 11:01:212024-09-08 10:46:39【FortiOS】SSL-VPN 重大安全漏洞 (CVE-2023-27997) 你修復了嗎?
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/05/20230609-%E5%95%86%E5%91%A8%E7%BF%81%E6%8C%BA%E8%80%80%E6%94%9D%E5%BD%B1-068-scaled.jpg?fit=2560%2C1707&ssl=1
1707
2560
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2023-07-18 15:19:302023-07-18 15:39:06金融業上雲大鬆綁!九月新法即將上路,未來將有哪些機會與挑戰?

