Redis未授权会见误差清静通告
宣布时间 2019-07-10误差编号和级别
CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定
影响版本
受影响的版本
适用于Redis 2.x,3.x,4.x,5.x。
误差概述
Redis是美国RedisLabs公司赞助的一套开源的使用ANSIC编写、支持网络、可基于内存亦可长期化的日志型、键值(Key-Value)存储数据库,并提供多种语言的API。
Redis中保存未授权会见误差,该误差源于在Reids 4.x及以上版本中新增了�?楣π�,攻击者可通过外部拓展,在 redis中实现一个新的Redis下令。攻击者可以使用该功效引入�?�,使被攻击服务器中加载恶意的.so文件,从而实现恶意代码执行。若Redis为4.0以下版本(2.x,3.x),同时redis-server以root权限启动,则攻击者可在服务器上建设恣意文件。
误差验证
暂无POC/EXP。
修复建议
2、榨取使用root权限启动redis服务;
3、设置清静组,限制可毗连Redis服务器的IP。
参考链接


京公网安备11010802024551号