面向 Debian 的漏洞防御与处置方案
一 快速响应流程
二 关键漏洞与处置要点
| 漏洞 | 风险与触发 | 修复与缓解 |
|---|---|---|
| CVE-2021-4034(polkit/pkexec 本地提权) | pkexec 处理参数计数与环境变量不当,可被本地用户利用获取 root | 升级组件:执行 apt-get update && apt-get install policykit-1;验证:dpkg -l policykit-1;临时缓解:在不影响业务时 chmod 0755 /usr/bin/pkexec(移除 SUID) |
| CVE-2024-1086(Netfilter nf_tables UAF 提权) | 内核 v5.14–v6.6(不含修补版本 v5.15.149、v6.1.76、v6.6.15)受影响,低权限可提权 | 升级内核至安全版本;临时缓解:禁用 nf_tables 模块(echo “blacklist nf_tables” > /etc/modprobe.d/nf_tables-blacklist.conf),并视业务评估禁用非特权用户命名空间(Debian/Ubuntu:echo kernel.unprivileged_userns_clone=0 |
| CVE-2023-31248(nftables 释放后重用提权) | 内核 >= v5.9-rc1 受影响 | 升级至修复版本:Debian buster >= 4.19.249-2(security >= 4.19.282-1),bullseye(security >= 5.10.179-2) |
| 以上处置要点包含版本范围、修复命令与临时缓解措施,建议优先升级,无法立即升级时采用表中缓解手段降低暴露窗口。 |
三 通用加固清单
四 检测与验证命令
五 容器与云环境注意事项