Уязвимост в СУБД Redis, потенциално позволяваща изпълнение на произволен код

Публикувана е коригираща версия на СУБД Redis 7.0.5, в която е отстранена уязвимост (CVE-2022-35951), потенциално позволяваща на злонамерени лица да изпълняват свой код с правата на процеса Redis. Проблемът засяга само клона 7.x и изисква достъп до изпълнение на заявки за извършване на атака.

Уязвимость вызвана целочисленным переполнением, возникающим при указании некорректного значения параметра «COUNT» в команде «XAUTOCLAIM». При использовании в команде потоковых ключей в определённом состоянии целочисленное переполнение может быть использовано для записи в область за пределами выделенной в куче памяти.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster