该 CVE 允许授权用户更改任意可读文件的缓存副本,从而导致本地权限提升(即本地 root 漏洞)、沙箱/容器逃逸及其他问题。 其原理是通过创建由 algif* 内核模块提供的 AF_ALG 套接字。
当前已知的解决方案建议禁用 algif_aead 模块,但如果该模块是内置的(如 Fedora Linux、Oracle Linux 及其他基于 RHEL 的系统),则无法禁用。 此外,部分上游发行版仍未包含该补丁。 这意味着在修补内核之前,您的系统将一直处于易受攻击状态。
本软件包为您提供两个 eBPF 程序:
如果您的内核启用了 eBPF LSM 模块,我建议使用第一个程序。您可以通过以下命令检查:
cat /sys/kernel/security/lsm
并确认其中是否包含 bpf。
如果您没有 eBPF LSM 模块,请使用第二个程序,它更粗暴,但同样能提供保护。
build.sh buildapply.sh load 以加载apply.sh unload 以卸载apply.sh status 以检查状态