Se han publicado versiones corregidas de las bases de datos Redis 6.2.6, 6.0.16 y 5.0.14, en las que se han resuelto 8 vulnerabilidades. Se recomienda a todos los usuarios actualizar urgentemente Redis a las nuevas versiones.
- Cuatro vulnerabilidades (CVE-2021-41099, CVE-2021-32687, CVE-2021-32628, CVE-2021-32627) pueden provocar un desbordamiento de búfer al procesar comandos y solicitudes de red especialmente diseñados, pero para explotarlas es necesario que algunos parámetros de configuración (proto-max-bulk-len, set-max-intset-entries, hash-max-ziplist-*, proto-max-bulk-len, client-query-buffer-limit) estén configurados en valores muy altos.
- La vulnerabilidad CVE-2021-32762 puede provocar un desbordamiento de búfer en redis-cli y redis-sentinel al analizar respuestas grandes en plataformas antiguas.
- La vulnerabilidad CVE-2021-32675 puede causar una denegación de servicio al procesar solicitudes RESP que llegan de manera intensiva con un gran número de elementos.
- La vulnerabilidad CVE-2021-32672 puede permitir la lectura del contenido de la memoria mediante la manipulación del depurador Lua.
- La vulnerabilidad CVE-2021-32626 permite provocar un desbordamiento de búfer al ejecutar scripts Lua especialmente diseñados.
Fuente: opennet.ru
