您好,欢迎访问中国矿业大学徐海学院图文信息中心网站
服务指南
关于32位Redis远程代码执行漏洞(CVE‐2021‐32761)的预警提示
发布时间:2021-07-30
作者: 图档网信办公室
浏览次数:348

一、漏洞详情

RedisRemote Dictionary Server)即远程字典服务,是一个开源的使用ANSI C语言编写、支持网络、可基于内存亦可持久化的日志型、Key-Value数据库,并提供多种语言的API

Redis官方发布Redis远程代码执行漏洞的风险通告,漏洞编号为CVE-2021-32761Redis中存在一处整形溢出漏洞,可能导致内存越界读。在Redis*BIT*命令与proto-max-bulk-len配置参数结合的情况下能够造成整数溢出,可能导致堆内存破坏、泄露堆数据,最终导致远程代码执行。

请各单位组织排查,及时处置,做好安全加固工作。

二、影响范围

Redis:Redis >2.2,<5.0.13

Redis:Redis >2.2,<6.0.15

Redis:Redis >2.2,<6.2.5

三、修复建议

1. 建议受影响用户及时升级至5.0.136.0.156.2.5或更高版本进行防护。

下载链接:https://github.com/redis/redis

2. 临时缓解方法:

1)禁止低权限用户使用CONFIGSET指令

2)替换为64位的Redis程序


 


服务指南
热门栏目
中国矿业大学徐海学院 版权所有 Copyright © 2019 All Rights Reserved. 苏公网安备 32031202000355号  苏ICP备10207513号