【误差通告】Redis 远程代码执行误差(CVE-2021-32761)

宣布时间 2021-07-22


0x00 误差概述

CVE     ID

CVE-2021-32761

时      间

2021-07-22

类      型

RCE

等      级

高危

远程使用

是

影响规模


攻击重漂后

高

可用性

高

用户交互

无

所需权限

低

PoC/EXP

未果真

在野使用


 

0x01 误差详情

image.png

Redis 是一个开源的高性能key-value数据库 ,它在天下规模内被普遍应用。

2021年7月22日 , Redis宣布清静通告 ,果真了Redis 32位版本中的一个远程代码执行误差(CVE-2021-32761) ,该误差的CVSSv3评分为7.5。

在32位系统上 ,Redis BITFIELD 下令保存整数溢出误差 ,通过修改默认的proto-max-bulk-len设置参数并构建特制的bit 下令 ,攻击者可以破损堆、走漏恣意堆内容或远程执行代码。该误差仅影响 32 位版本的 Redis。

 

影响规模

Redis >=2.2 and < 5.0.13

Redis >=2.2 and < 6.0.15

Redis >=2.2 and < 6.2.5


0x02 处置惩罚建议

现在此误差已经修复。建议实时更新至Redis 6.2.5、6.0.15、5.0.13或更高版本。

下载链接:

https://github.com/redis/redis


0x03 参考链接

https://github.com/redis/redis/security/advisories/GHSA-8wxq-j7rp-g8wj

https://github.com/redis/redis

https://nvd.nist.gov/vuln/detail/CVE-2021-32761

 

0x04 更新版本

版本

日期

修改内容

V1.0

2021-07-22

首次宣布

 

0x05 文档附录

CNVD:www.cnvd.org.cn

CNNVD:www.cnnvd.org.cn

CVE:cve.mitre.org

NVD:nvd.nist.gov

CVSS:www.first.org

 

0x06 关于尊龙凯官网入口

关注以下公众号 ,获取更多资讯:

image.png      image.png