Des versions correctives des SGBD Redis 6.2.6, 6.0.16 et 5.0.14 ont été publiées, corrigeant 8 vulnérabilités. Tous les utilisateurs sont fortement conseillé de mettre à jour Redis vers les nouvelles versions.
- Quatre vulnérabilités (CVE-2021-41099, CVE-2021-32687, CVE-2021-32628, CVE-2021-32627) peuvent entraîner un débordement de tampon lors du traitement de commandes et de requêtes réseau spécialement conçues, mais pour être exploitées, certaines configurations (proto-max-bulk-len, set-max-intset-entries, hash-max-ziplist-*, proto-max-bulk-len, client-query-buffer-limit) doivent être définies sur des valeurs très élevées.
- La vulnérabilité CVE-2021-32762 peut provoquer un débordement de tampon dans redis-cli et redis-sentinel lors de l'analyse de grandes réponses sur d'anciennes plateformes.
- La vulnérabilité CVE-2021-32675 peut entraîner un déni de service lors du traitement de requêtes RESP intensivement envoyées avec un grand nombre d'éléments.
- La vulnérabilité CVE-2021-32672 peut permettre la lecture du contenu de la mémoire via des manipulations avec Lua Debugger.
- La vulnérabilité CVE-2021-32626 permet de provoquer un débordement de tampon lors de l'exécution de scripts Lua spécialement conçus.
Source : opennet.ru
