Sono stati pubblicati gli aggiornamenti correttivi del DBMS Redis 6.2.6, 6.0.16 e 5.0.14, che risolvono 8 vulnerabilità. A tutti gli utenti si consiglia di aggiornare urgentemente Redis alle nuove versioni.
- Quattro vulnerabilità (CVE-2021-41099, CVE-2021-32687, CVE-2021-32628, CVE-2021-32627) possono portare a un overflow del buffer durante l'elaborazione di comandi e richieste di rete appositamente formattati, ma per sfruttarle è necessario che alcuni parametri di configurazione (proto-max-bulk-len, set-max-intset-entries, hash-max-ziplist-*, proto-max-bulk-len, client-query-buffer-limit) siano impostati su valori molto elevati.
- La vulnerabilità CVE-2021-32762 può portare a un overflow del buffer in redis-cli e redis-sentinel durante l'analisi di risposte grandi su piattaforme obsolete.
- La vulnerabilità CVE-2021-32675 può portare a una interruzione del servizio durante l'elaborazione di richieste RESP ad alta intensità con un numero elevato di elementi.
- La vulnerabilità CVE-2021-32672 può portare alla lettura del contenuto della memoria tramite manipolazioni con Lua Debugger.
- La vulnerabilità CVE-2021-32626 consente di provocare un overflow del buffer durante l'esecuzione di script Lua appositamente formattati.
Fonte: opennet.ru
