知識 · 最新消息
·
October 13, 2021

Sequoia 漏洞(CVE-2021-33909),PCI DSS 專家建議

Linux 核心 seq_file 存在越界寫入缺陷(CVE-2021-33909),本地一般使用者可存取越界記憶體、造成當機或資訊外洩,甚至取得 root 權限。本文說明 PCI DSS 的因應做法。

Article cover image

研究人員在 Linux 核心檔案系統層的 seq_file 中發現一項越界寫入缺陷。此缺陷允許具有一般使用者權限的本地攻擊者存取越界記憶體,導致系統當機或核心內部資訊外洩。問題源於執行作業前未驗證 size_t 轉換為 int 的過程。

從 PCI DSS 的角度來看,主要的關注點在於作業系統使用者帳戶的安全。應查驗系統存取授權的必要性,僅保留必要的登入權限並搭配日誌記錄、eBPF 等控制。修補管理方面,重大等級的修補尤其應於 30 天內完成。

PCI DSS 要求 2.1

在系統上線前,務必變更廠商預設值,並移除或停用不必要的預設帳戶。查驗 /etc/passwd 是否具備適當設定;將非必要的使用者刪除或設為「nologin」,防止其登入並利用此漏洞入侵系統。

PCI DSS 要求 6.2

確保所有系統元件與軟體均透過安裝廠商提供的安全修補程式,以防範已知漏洞。重大安全修補程式應於發布後一個月內完成安裝。

確認作業系統廠商是否已發布相關修補,並於一個月內完成更新。若廠商尚未提供更新,應備妥必要的緩解措施。

修補列表(由 Qualys 安全研究團隊提出)

  • NESSUS — tenable.com/cve/CVE-2021-33909 · CVSS (v2) 7.2
  • NIST NVD — nvd.nist.gov/vuln/detail/CVE-2021-33909 · CVSS (v3) 7.8
  • Redhat — access.redhat.com/security/cve/cve-2021-33909 · CVSS (v3) 7.0
  • CVE — cve.mitre.org(來源:MITRE)

2021/09/10 更新

Qualys 安全研究團隊已在以下存在漏洞的作業系統中驗證可取得 root 權限:Ubuntu 20.04、Ubuntu 20.10、Ubuntu 21.04、Debian 11 與 Fedora 34 Workstation。其他 Linux 作業系統亦可能因此漏洞產生入侵跡證(I.O.C.)。Linux 伺服器修補:Redhat、CentOS、SUSE、Ubuntu 安全公告(請參閱各廠商頁面)。

若廠商尚未提供更新,應備妥必要的緩解措施:

  • sysctl kernel.unprivileged_userns_clone=1 → 將 unprivileged_userns_clone 設為 0
  • sysctl kernel.unprivileged_bpf_disabled=1 → 將 unprivileged_bpf_disabled 設為 1

技術細節請參閱:Qualys Sequoia advisory

需要 PCI 合規協助?立即聯絡我們的專家顧問

👉 聯絡我們