【漏洞通告】Redis 存在远程代码执行漏洞 (CVE-2021-32761)

admin 2021年8月2日22:19:31评论80 views字数 623阅读2分4秒阅读模式

基本信息

风险等级: 高危

漏洞类型: 远程代码执行

漏洞利用: 暂无 

漏洞编号: 

CVE-2021-32761

漏洞描述

近日,飓风安全团队监测到Redis官方发布了Redis远程代码执行漏洞的风险通告,漏洞编号为CVE-2021-32761;攻击者通过*BIT*命令与proto-max-bulk-len配置参数结合的情况下,可攻击运行在32位的系统中的32位的Redis程序,该漏洞能够造成整形溢出,并最终导致远程代码执行。

【受影响版本】

  • 2.2 < Redis Redis < 5.0.13

  • 2.2 < Redis Redis < 6.0.15

  • 2.2 < Redis Redis < 6.2.5

【安全版本】

  • Redis Redis 5.0.13

  • Redis Redis 6.0.15

  • Redis Redis 6.2.5

【漏洞通告】Redis 存在远程代码执行漏洞 (CVE-2021-32761)

Redis是世界范围内应用最广泛的内存型高速键值对数据库。

影响范围

2.2 < Redis Redis < 5.0.13,2.2 < Redis Redis < 6.0.15,2.2 < Redis Redis < 6.2.5

解决方案

修复建议

临时修复建议:

1、禁止低权限用户使用CONFIG SET指令

2、替换为64位的Redis程序

通用修复建议:

根据影响版本中的信息,排查并升级到安全版本,下载链接:

https://github.com/redis/redis/releases


本文始发于微信公众号(飓风网络安全):【漏洞通告】Redis 存在远程代码执行漏洞 (CVE-2021-32761)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2021年8月2日22:19:31
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞通告】Redis 存在远程代码执行漏洞 (CVE-2021-32761)http://cn-sec.com/archives/431965.html

发表评论

匿名网友 填写信息