Redis未授权会见误差清静通告

宣布时间 2019-07-10

误差编号和级别


CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定


影响版本


受影响的版本


适用于Redis 2.x,3.x,4.x,5.x。


误差概述


Redis是美国RedisLabs公司赞助的一套开源的使用ANSIC编写、支持网络、可基于内存亦可长期化的日志型、键值(Key-Value)存储数据库,并提供多种语言的API。


Redis中保存未授权会见误差,该误差源于在Reids 4.x及以上版本中新增了�?楣π�,攻击者可通过外部拓展,在 redis中实现一个新的Redis下令。攻击者可以使用该功效引入�?�,使被攻击服务器中加载恶意的.so文件,从而实现恶意代码执行。若Redis为4.0以下版本(2.x,3.x),同时redis-server以root权限启动,则攻击者可在服务器上建设恣意文件。


误差验证


暂无POC/EXP。


修复建议


1、榨取外部会见Redis服务端口;
2、榨取使用root权限启动redis服务;

3、设置清静组,限制可毗连Redis服务器的IP。


参考链接


https://2018.zeronights.ru/wp-content/uploads/materials/15-redis-post-exploitation.pdf