Sequoia 漏洞 (CVE-2021-33909),聽聽 PCI DSS 專家怎麼說?

Share on social media

本次的 Linux 漏洞涉及所有 Linux Kernel 的作業系統,該漏洞利用 Linux Filesystem 的 size_t-to-int 類型轉換進行權限提升。其中無特權 (root) 的惡意使用者會利用大於 1GB 的長路徑掛載到 Linux 的 Filesystem 中,造成緩衝區溢出產生惡意提權。

由 PCI DSS 合規角度切入,核心考量點為作業系統帳戶的安全性,從是否需要登入主機的角度切入,限制非必要使用者登入進行目錄掛載、eBPF 使用等。並且安裝適用的安全補丁,如有重大風險應於 30 天內完成 Patch 更新

  • 作業系統帳戶的安全性 (PCI DSS Req. 2.1) – 驗證本機的所有不必要的預設帳戶已被刪除或停用。檢查目前所有的機器預設帳戶是否已被刪除或停用,可檢查 /etc/password 內的帳戶設定是否已刪除或是配置 nologin,避免不必要使用者可登入進行惡意漏洞利用攻擊。
  • 重大風險應於 30 天內完成 Patch 更新 (PCI DSS Req. 6.2) – 安裝適用的供應商安全補丁,確保所有系統組件和軟件免受已知漏洞的影響。如供應商發布 Patch 後,應在發布後的一個月內安裝關鍵的安全補丁。

檢查目前作業系統供應商是否有釋出相關 Patch,並盡可能安排時間於一個月內完成作業系統 Patch。如作業系統供應商尚未發布 Patch 則應實施緩解措施。

目前各家系統提供商正如火如荼的發布更新 Patch 來解決這次由 Qualys 安全研究團隊所發布的漏洞 (CVE-2021-33909)。目前收集的風險判定 Patch 參考清單可參考下方整理表格:

來源風險等級
NESSUS https://www.tenable.com/cve/CVE-2021-33909CVSS (v2) 7.2
NIST NVD https://nvd.nist.gov/vuln/detail/CVE-2021-33909CVSS (v3) 7.8
Redhat https://access.redhat.com/security/cve/cve-2021-33909CVSS (v3) 7.0
CVE https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-33909Source: MITRE

資料於 2021年 9月 10日更新

Qualys 安全研究團隊目前已經驗證了成功取得 root 權限的漏洞作業系統包含 Ubuntu 20.04、Ubuntu 20.10、Ubuntu 21.04、Debian 11 和 Fedora 34 Workstation 等。而其他的 Linux 作業系統也可能因為這次的漏洞產生惡意利用攻擊。Linux Server 版本所對應的安全補丁整理:

作業系統安全補丁連結
Redhathttps://access.redhat.com/security/cve/cve-2021-33909
CentOShttps://centosfaq.org/centos/its-been-six-days-since-cvd-2021-33909-was-patched-in-rhel-whats-the-holdup-for-stream-8/

https://pkgs.org/download/kernel 

SUSEhttps://www.suse.com/security/cve/CVE-2021-33909.html
ubuntuhttps://ubuntu.com/security/CVE-2021-33909

資料於 2021年 9月 10日更新

如 Patch 尚未出現,可先採用的緩解做法。

sysctl kernel.unprivileged_userns_clone=1   # 將 unprivileged_userns_clone 設定為 0

sysctl kernel.unprivileged_bpf_disabled=1   # 將 unprivileged_bpf_disabled 設定為 1

技術細節請看:https://www.qualys.com/2021/07/20/cve-2021-33909/sequoia-local-privilege-escalation-linux.txt


Max Tsai

安律信息技術公司 PCI 資深合規 QSA 與 顧問 - PCI QSA and Senior Consultant

• Payment Card Industry Security, IT Security Management, Cloud Service Management
• 專業認證: PCI DSS QSA, CISSP, ISMS LA


安律信息技術有限公司 Secure Vectors Information Technologies Inc., 是一家專門從事支付產業安全管理服務的公司,包含技術檢測、顧問諮詢以即合規審查服務。 我們的服務範圍包含 PCI DSS 、PCI 3DS、PCI PIN Security 等支付卡產業安全標準並提供個人資料保護及 GDPR 適法性查檢與顧問服務。 安律信息技術在美國、中國、新加坡、越南、台灣等地設有服務據點,提供完整的服務。 與合規相關的產品包含認證服務(合規審查)、合規安全代管以及合規管理平台等服務。

* 如想了解更多合規服務,歡迎與我們聯繫 service@securevectors.com


你可能會喜歡看

科普丨你的個人隱私,誰來守護?——讀懂ISO 27701隱私資訊管理體系

/
剛聊完就跳出廣告?從 ISO 27701 隱私資訊管理系統看企業如何落實個人資訊保護與隱私合規 滑手機時,你是否有過這樣的經歷:剛和朋友聊到某個產品,下一秒就收到了相關廣告推送?這種體驗常讓人細思極恐——我們的隱私數據與個人資訊保護防線,到底被誰拿走了?又是怎麼被使用的?是否會演變成嚴重的個人資料外洩事件? 在當今大數據經濟時代,全面落實個人資訊保護已不再是企業的「可選項」,而是維護品牌信任度的「必答題」。而…

科普丨一文讀懂體系認證內審員

/
.seo-article-container { font-family: -apple-system, BlinkMacSystemFont,…

科普丨一文讀懂ISO 27001醫療器材產業資訊安全管理

/
醫療器材行業的數位安全防線:為何 ISO 27001…

科普丨一文讀懂ISO 13485醫療器材品質管理體系

/
.seo-article-container { font-family: -apple-system, BlinkMacSystemFont,…

醫療器材製造商必讀:當網路安全成為「品質領導力」的核心考題

/
醫療器材網路安全新趨勢:從技術挑戰走向品質領導力與…

【重要聲明】安律國際(Secure Vectors)防範冒名釣魚與詐騙提醒

/
【重要聲明】安律國際(Secure Vectors)防範冒名釣魚與詐騙提醒 發布單位:安律國際股份有限公司 發布日期:2026…

安律國際取得 PCI DSS ASV 資格

/
📢安律國際取得 PCI DSS ASV 資格: 🌏亞太區少數同時具備四項…

🔒 微軟釋出重大資安更新:修補 130 項漏洞!

🔒 微軟釋出重大資安更新:修補…

科普丨你的個人隱私,誰來守護?——讀懂ISO 27701隱私資訊管理體系

/
剛聊完就跳出廣告?從 ISO 27701 隱私資訊管理系統看企業如何落實個人資訊保護與隱私合規 滑手機時,你是否有過這樣的經歷:剛和朋友聊到某個產品,下一秒就收到了相關廣告推送?這種體驗常讓人細思極恐——我們的隱私數據與個人資訊保護防線,到底被誰拿走了?又是怎麼被使用的?是否會演變成嚴重的個人資料外洩事件? 在當今大數據經濟時代,全面落實個人資訊保護已不再是企業的「可選項」,而是維護品牌信任度的「必答題」。而…

科普丨一文讀懂體系認證內審員

/
.seo-article-container { font-family: -apple-system, BlinkMacSystemFont,…

科普丨一文讀懂ISO 27001醫療器材產業資訊安全管理

/
醫療器材行業的數位安全防線:為何 ISO 27001…

科普丨一文讀懂ISO 13485醫療器材品質管理體系

/
.seo-article-container { font-family: -apple-system, BlinkMacSystemFont,…

醫療器材製造商必讀:當網路安全成為「品質領導力」的核心考題

/
醫療器材網路安全新趨勢:從技術挑戰走向品質領導力與…

【重要聲明】安律國際(Secure Vectors)防範冒名釣魚與詐騙提醒

/
【重要聲明】安律國際(Secure Vectors)防範冒名釣魚與詐騙提醒 發布單位:安律國際股份有限公司 發布日期:2026…

安律國際取得 PCI DSS ASV 資格

/
📢安律國際取得 PCI DSS ASV 資格: 🌏亞太區少數同時具備四項…

🔒 微軟釋出重大資安更新:修補 130 項漏洞!

🔒 微軟釋出重大資安更新:修補…
© 2020 Copyright - 安律信息技术有限公司 Secure Vectors Information Technologies Inc.