Aktualizacja bazy danych Redis 6.2.6, 6.0.16 i 5.0.14 z usunięciem 8 podatności

Opublikowano poprawki dla baz danych Redis 6.2.6, 6.0.16 i 5.0.14, w których naprawiono 8 luk w zabezpieczeniach. Wszystkim użytkownikom zaleca się pilne zaktualizowanie Redis do nowych wersji.

  • Cztery luki w zabezpieczeniach (CVE-2021-41099, CVE-2021-32687, CVE-2021-32628, CVE-2021-32627) mogą prowadzić do przepełnienia bufora podczas przetwarzania specjalnie skonstruowanych poleceń i zapytań sieciowych, ale aby je wykorzystać, niektóre parametry konfiguracyjne (proto-max-bulk-len, set-max-intset-entries, hash-max-ziplist-*, proto-max-bulk-len, client-query-buffer-limit) muszą być ustawione na bardzo wysokie wartości.
  • Vulnerabilność CVE-2021-32762 może prowadzić do przepełnienia bufora w redis-cli i redis-sentinel podczas analizy dużych odpowiedzi na starych platformach.
  • Vulnerabilność CVE-2021-32675 może spowodować brak dostępności podczas przetwarzania intensywnie nadchodzących zapytań RESP z dużą liczbą elementów.
  • Vulnerabilność CVE-2021-32672 może prowadzić do odczytu zawartości pamięci poprzez manipulacje z Lua Debugger.
  • Vulnerabilność CVE-2021-32626 umożliwia przepełnienie bufora podczas uruchamiania specjalnie zaprojektowanych skryptów Lua.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster