Avalikustatud on korrektsiooniväljaanded andmebaasist Redis versioonides 6.2.6, 6.0.16 ja 5.0.14, milles on lahendatud 8 haavatavust. Kõigile kasutajatele soovitatakse kiiresti uuendada Redis uusimale versioonile.
- Neli haavatavust (CVE-2021-41099, CVE-2021-32687, CVE-2021-32628, CVE-2021-32627) võivad põhjustada mälupuhvri ülevoolu spetsiifiliselt vormindatud käske ja võrgutaotlusi töödeldes, kuid nende ärakasutamiseks peavad mõned konfiguratsiooni parameetrid (proto-max-bulk-len, set-max-intset-entries, hash-max-ziplist-*, proto-max-bulk-len, client-query-buffer-limit) olema seadistatud väga suurteks väärtusteks.
- Haavatavus CVE-2021-32762 võib põhjustada mälupuhvri ülevoolu redis-cli ja redis-sentinel puhul, kui suureid vastuseid analüüsitakse vanadel platvormidel.
- Haavatavus CVE-2021-32675 võib põhjustada teenuse kätkimise, kui töödeldakse intensiivselt saadetud RESP-taotlusi suure elementide arvuga.
- Haavatavus CVE-2021-32672 võib põhjustada mälu sisu lugemist Lua Debugger'i manipuleerimise kaudu.
- Haavatavus CVE-2021-32626 võimaldab mälupuhvri ülevoolu, kui käivitada spetsiifiliselt vormindatud Lua skripte.
Allikas: opennet.ru
