32位Redis远程代码执行漏洞(CVE‐2021‐32761)预警

VSole2021-07-23 17:24:08

一、漏洞情况

7月22日,Redis官方发布了Redis远程代码执行漏洞的风险通告,漏洞编号为CVE-2021-32761。攻击者可利用该漏洞执行远程代码。目前Redis已发布安全版本修复该漏洞,建议受影响用户及时升级到安全版本进行防护,并做好资产自查以及预防工作,以免遭受黑客攻击。

二、漏洞等级

高危

三、漏洞描述

Redis(Remote Dictionary Server )即远程字典服务,是一个开源的使用ANSI C语言编写、支持网络、可基于内存亦可持久化的日志型、Key-Value数据库,并提供多种语言的API。

Redis中存在一处整形溢出漏洞,可能导致内存越界读。在Redis*BIT*命令与proto-max-bulk-len配置参数结合的情况下能够造成整数溢出,可能导致堆内存破坏、泄露堆数据,最终导致远程代码执行。

四、影响范围

  • Redis:Redis >2.2,<5.0.13
  • Redis:Redis >2.2,<6.0.15
  • Redis:Redis >2.2,<6.2.5

五、安全建议

1. 建议受影响用户及时升级至5.0.13,6.0.15,6.2.5或更高版本进行防护。

下载链接:

https://github.com/redis/redis

2. 临时缓解方法:

1)禁止低权限用户使用CONFIGSET指令

2)替换为64位的Redis程序 

六、参考链接

  • https://github.com/redis/redis/security/advisories/GHSA-8wxq-j7rp-g8wj
  • https://github.com/redis/redis/releases/tag/5.0.13
远程代码执行漏洞redis
本作品采用《CC 协议》,转载必须注明作者和本文链接
奇安信CERT致力于第一时间为企业级用户提供安全风险通告和有效解决方案。风险通告近日,奇安信CERT监测到官
360漏洞云监测到Redis存在远程代码执行漏洞(CVE-2021-32761)。
2021年7月22日,阿里云应急响应中心监测到Redis官方发布公告,披露了CVE-2021-32761 R
避免网站显示SQL错误信息,比如类型错误、字段不匹配等,防止攻击者利用这些错误信息进行一些判断。
Web安全常见漏洞修复建议
7月22日,Redis官方发布了Redis远程代码执行漏洞的风险通告,漏洞编号为CVE-2021-32761。建议受影响用户及时升级到安全版本进行防护,并做好资产自查以及预防工作,以免遭受黑客攻击。
如何攻击Java Web应用
2021-08-23 11:06:00
本文从黑盒渗透的角度,总结下Java Web应用所知道的一些可能被利用的入侵点。
VSole
网络安全专家