论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
应用中心
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
qidao123.com技术社区-IT企服评测·应用市场
»
论坛
›
主机系统
›
linux
›
Redis服务器曝2个严峻的RCE弊端,数百万系统面对风险 ...
Redis服务器曝2个严峻的RCE弊端,数百万系统面对风险
冬雨财经
论坛元老
|
2025-1-9 07:10:47
|
显示全部楼层
|
阅读模式
楼主
主题
1666
|
帖子
1666
|
积分
4998
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
在广泛使用的内存数据库Redis里,发现了两个严峻弊端,这大概使数百万系统面对拒绝服务(DoS)攻击和远程代码实行(RCE)的风险。这些弊端被标记为CVE - 2024 - 51741和CVE - 2024 - 46981,这凸显了Redis用户面对着巨大的安全风险,也强调了及时更新和接纳缓解步伐的告急性。
一、CVE - 2024 - 51741:畸形ACL选择器引发的拒绝服务
CVE - 2024 - 51741这个弊端影响Redis 7.0.0及以上版本。拥有足够权限的认证用户可以或许创建一个畸形的访问控制列表(ACL)选择器。
当访问这个畸形选择器时,服务器就会崩溃,从而进入拒绝服务状态。该问题已在Redis 7.2.7和7.4.2版本中得到修复。
Redis用户应马上升级到这些修复后的版本,从而掩护自己的系统免受大概的使用。此弊端是由Axel Mierczuk报告的,他为发现这个弊端做出了贡献。
二、CVE - 2024 - 46981:Lua脚本实行远程代码
CVE - 2024 - 46981这个弊端带来的威胁更大,因为它大概导致远程代码实行。这个问题是由于Redis中Lua脚本功能被滥用而产生的。认证过的攻击者可以或许编写恶意的Lua脚原来操纵垃圾收集器,进而大概在服务器上实行恣意代码。
这个弊端影响所有开启了Lua脚本功能的Redis版本。针对Redis 6.2.x、7.2.x和7.4.x版本已经发布了修补步调。对于那些不能马上更新的用户,建议通过修改ACL规则来限制“EVAL”和“EVALSHA”命令,从而禁用Lua脚本作为额外的防范步伐。
三、建议步伐
1. 升级Redis
用户应该把安装更新到已修复弊端的版本,即针对CVE - 2024 - 51741的7.2.7或7.4.2版本,以及针对CVE - 2024 - 46981的最新版本。
2. 限制Lua脚本
作为针对CVE - 2024 - 46981的临时办理办法,通过修改ACL规则阻止“EVAL”和“EVALSHA”命令来禁用Lua脚本。
3. 监控访问控制
要确保只有受信任的用户才能在Redis服务器上实行特权命令。这些弊端表明在管理数据库系统时实施强大安全策略是非常关键的。强烈建议Redis用户立刻行动起来,减轻风险,掩护自己的环境免受潜伏的使用。
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
冬雨财经
论坛元老
这个人很懒什么都没写!
楼主热帖
信息与网络安全期末复习(完整版) ...
ts保姆级教程,别再说你不会ts了 ...
iOS全埋点解决方案-手势采集 ...
如何通过JDBC访问MySQL数据库?手把手 ...
Elasticsearch学习系列五(零停机索引 ...
Pod概述
Fastjson反序列化
Linux安装PHP8 新版笔记
Log4j2 CVE-2021-44288 代码审计(底层 ...
《ABP Framework 极速开发》教程首发 ...
标签云
渠道
国产数据库
集成商
AI
运维
CIO
存储
服务器
浏览过的版块
人工智能
前端开发
快速回复
返回顶部
返回列表