Vulnerabilność w bazie danych Redis, potencjalnie umożliwiająca wykonanie własnego kodu

Opublikowano poprawkę do systemu baz danych Redis 7.0.5, w której usunięto podatność (CVE-2022-35951), mogącą potencjalnie umożliwić napastnikowi uruchomienie własnego kodu z uprawnieniami procesu Redis. Problem dotyczy tylko gałęzi 7.x i wymaga dostępu do wykonywania zapytań w celu przeprowadzenia ataku.

Podatność jest spowodowana przepełnieniem liczb całkowitych, które występuje przy podawaniu niepoprawnej wartości parametru „COUNT” w poleceniu „XAUTOCLAIM”. Podczas korzystania z polecenia z kluczami strumieni w określonym stanie, przepełnienie może być wykorzystane do zapisu w obszarze pamięci poza przydzielonym w stercie.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster