【漏洞情报】Redis SORT_RO命令可绕过 ACL 配置

admin 2024年5月19日02:39:56评论28 views字数 487阅读1分37秒阅读模式

【漏洞情报】Redis SORT_RO命令可绕过 ACL 配置

漏洞描述:

Redis 是一个开源的键值型非关系数据库,SORT_RO命令用于对存储在 Redis 中的数据进行排序,ACL 配置指 Redis 的访问控制列表。

受影响版本中未正确识别由 SORT_RO 命令访问的键,攻击者可执行 SORT_RO 命令(如:

sort_ro key)访问 ACL 配置中未授权访问的键。

影响范围:
Redis[7.0, 7.0.13)

Redis[7.2.0, 7.2.1)

redis@影响所有版本

redis(-∞, 7.0.13-1)

redis(-∞, 7.0.13-1)

修复方案:
升级Redis到 7.0.13、7.2.1 或更高版本
将组件 redis 升级至 7.0.13-1 及以上版本

参考链接:

https://github.com/redis/redis/commit/9e505e6cd842338424e05883521ca1fb7d0f47f6

https://github.com/redis/redis/security/advisories/GHSA-q4jr-5p56-4xwc

原文始发于微信公众号(飓风网络安全):【漏洞情报】Redis SORT_RO命令可绕过 ACL 配置

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月19日02:39:56
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【漏洞情报】Redis SORT_RO命令可绕过 ACL 配置https://cn-sec.com/archives/2027977.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息