【误差通告】Redis 沙盒逃逸误差(CVE-2022-0543)

宣布时间 2022-03-11

0x00 误差概述

CVE   ID

CVE-2022-0543

时    间

2022-02-18

类    型

RCE

等    级

严重

远程使用

是

影响规模


攻击重漂后

低

用户交互

无

PoC/EXP

已果真

在野使用


 

0x01 误差详情

Redis是一个开源的、内存中的数据结构存储系统,它可以用作数据库、缓存和新闻中心件。

3月8日,研究职员披露了Redis 沙盒逃逸误差(CVE-2022-0543)的详细信息,该误差的CVSSv3评分为10.0,影响了Debian系列的Linux 刊行版系统,现在Debian和Ubuntu均已宣布相关清静通告。

Redis是一个普遍使用的缓存服务,但它也被用作新闻代理。Redis 嵌入了 Lua 编程语言作为其剧本引擎,可通过eval下令使用。Lua 引擎应该是沙盒化的,即客户端可以与 Lua 中的 Redis API 交互,但不可在运行 Redis 的机械上执行恣意代码。

在 Debian 系列的 Linux 刊行版系统上,由于打包问题,Redis 在 Lua 剖析器初始化后,package 变量没有被准确扫除,能够执行恣意Lua剧本的远程攻击者可以实现Lua沙盒逃逸并在主机上执行恣意代码。

 

影响规模

Debian、Ubuntu 或其他基于 Debian 的 Linux 刊行版系统上运行的 Redis 服务


0x02 清静建议

现在此误差已经修复,受影响用户可以升级更新Redis软件包到以下版本:

Debian

Debian Redis(buster):5:5.0.14-1+deb10u2

Debian Redis(bullseye):5:6.0.16-1+deb11u2

Debian Redis(unstable):5:6.0.16-2

下载链接:

https://security-tracker.debian.org/tracker/CVE-2022-0543

https://sources.debian.org/src/redis/

Ubuntu

Ubuntu 21.10 Redis:5:6.0.15-1ubuntu0.1

Ubuntu 20.04 Redis:5:5.0.7-2ubuntu0.1

下载链接:

https://ubuntu.com/security/notices/USN-5316-1

修复要领:在 Lua 初始化的末尾添加package=nil

 

0x03 参考链接

https://www.ubercomp.com/posts/2022-01-20_redis_on_debian_rce

https://www.debian.org/security/2022/dsa-5081

https://ubuntu.com/security/notices/USN-5316-1

 

0x04 版本信息

版本

日期

修改内容

V1.0

2022-03-11

首次宣布

 

0x05 附录

尊龙凯官网入口简介

尊龙凯官网入口公司建设于1996年,并于2010年6月23日在深交所中小板正式挂牌上市,是海内极具实力的、拥有完全自主知识产权的网络清静产品、可信清静管理平台、清静服务与解决计划的综合提供商。

公司总部位于北京市中关村软件园,在天下各省、市、自治区设有分支机构,拥有笼罩天下的渠道系统和手艺支持中心,并在北京、上海、成都、广州、长沙、杭州等多地设有研发中心。

多年来,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。


关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。

关注以下公众号,获取全球最新清静资讯:

image.png