当前位置:首页 > 漏洞预警 > 正文

32位Redis远程代码执行漏洞(CVE‐2021‐32761)预警

发布时间:2021-07-23 22:08:29,来源:北京奇虎科技有限公司、深信服科技股份有限公司、奇安信科技集团股份有限公司

      一、 基本情况

7月22日,Redis官方发布了Redis远程代码执行漏洞的风险通告,漏洞编号为CVE-2021-32761。攻击者可利用该漏洞执行远程代码。目前Redis已发布安全版本修复该漏洞,建议受影响用户及时升级到安全版本进行防护,并做好资产自查以及预防工作,以免遭受黑客攻击。

      二、 漏洞等级

高危

      三、 漏洞描述

Redis(Remote Dictionary Server )即远程字典服务,是一个开源的使用ANSI C语言编写、支持网络、可基于内存亦可持久化的日志型、Key-Value数据库,并提供多种语言的API。

Redis中存在一处整形溢出漏洞,可能导致内存越界读。在Redis*BIT*命令与proto-max-bulk-len配置参数结合的情况下能够造成整数溢出,可能导致堆内存破坏、泄露堆数据,最终导致远程代码执行。

      四、 影响范围

Redis:Redis >2.2,<5.0.13

Redis:Redis >2.2,<6.0.15

Redis:Redis >2.2,<6.2.5

      五、 安全建议

1. 建议受影响用户及时升级至5.0.13,6.0.15,6.2.5或更高版本进行防护。

下载链接:

https://github.com/redis/redis

2. 临时缓解方法:

1)禁止低权限用户使用CONFIGSET指令

2)替换为64位的Redis程序

      六、 参考链接

https://github.com/redis/redis/security/advisories/GHSA-8wxq-j7rp-g8wj

https://github.com/redis/redis/releases/tag/5.0.13