Sono stati rilasciati aggiornamenti correttivi per i database Redis 6.2.6, 6.0.16 e 5.0.14, che risolvono 8 vulnerabilità. Si raccomanda a tutti gli utenti di aggiornare urgentemente Redis alle nuove versioni.
- Quattro vulnerabilità (CVE-2021-41099, CVE-2021-32687, CVE-2021-32628, CVE-2021-32627) possono portare a un overflow del buffer durante l'elaborazione di comandi formattati in modo specifico e di richieste di rete, ma per sfruttarle è necessario che alcuni parametri di configurazione (proto-max-bulk-len, set-max-intset-entries, hash-max-ziplist-*, proto-max-bulk-len, client-query-buffer-limit) siano impostati su valori molto elevati.
- La vulnerabilità CVE-2021-32762 può provocare un overflow del buffer in redis-cli e redis-sentinel durante l'analisi di risposte grandi su piattaforme obsolete.
- La vulnerabilità CVE-2021-32675 può causare un'interruzione del servizio durante l'elaborazione di richieste RESP con un'elevata affluenza di elementi.
- La vulnerabilità CVE-2021-32672 può consentire la lettura del contenuto della memoria attraverso manipolazioni con il Lua Debugger.
- La vulnerabilità CVE-2021-32626 consente di innescare un overflow del buffer durante l'esecuzione di script Lua formattati in modo specifico.
Fonte: opennet.ru
