【漏洞预警】Redis Labs Redis 安全漏洞CVE-2023-45145

admin 2023年10月26日02:25:17评论45 views字数 475阅读1分35秒阅读模式

【漏洞预警】Redis Labs Redis 安全漏洞CVE-2023-45145

漏洞描述

Redis是一款将数据存储在磁盘上的内存数据库。
在受影响版本中,Redis在启动时会在Unix socket上监听连接,然后根据用户提供的配置来调整权限。如果系统上使用了过于宽松的umask(2),会存在一个潜在的竞争条件,使得在短时间内另一个进程能够建立未经授权的连接。攻击者有可能在竞争条件下建立未经授权的连接,可能导致未经授权的访问和数据泄露。

影响范围:
redis[2.6.0-rc1, 6.2.14)

redis-devel响所有版本

redis-doc影响所有版本

修复方案:
将组件 redis 升级至 6.2.14 及以上版本

参考链接:
https://github.com/redis/redis/commit/03345ddc7faf7af079485f2cbe5d17a1611cbce1

https://github.com/redis/redis/security/advisories/GHSA-ghmp-889m-7cvx


原文始发于微信公众号(飓风网络安全):【漏洞预警】Redis Labs Redis 安全漏洞CVE-2023-45145

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月26日02:25:17
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞预警】Redis Labs Redis 安全漏洞CVE-2023-45145http://cn-sec.com/archives/2138734.html

发表评论

匿名网友 填写信息