一、漏洞详情
Redis(Remote Dictionary Server)即远程字典服务,是一个开源的使用ANSI C语言编写、支持网络、可基于内存亦可持久化的日志型、Key-Value数据库,并提供多种语言的API。
Redis官方发布Redis远程代码执行漏洞的风险通告,漏洞编号为CVE-2021-32761。Redis中存在一处整形溢出漏洞,可能导致内存越界读。在Redis*BIT*命令与proto-max-bulk-len配置参数结合的情况下能够造成整数溢出,可能导致堆内存破坏、泄露堆数据,最终导致远程代码执行。
请各单位组织排查,及时处置,做好安全加固工作。
二、影响范围
Redis:Redis >2.2,<5.0.13
Redis:Redis >2.2,<6.0.15
Redis:Redis >2.2,<6.2.5
三、修复建议
1. 建议受影响用户及时升级至5.0.13,6.0.15,6.2.5或更高版本进行防护。
下载链接:https://github.com/redis/redis
2. 临时缓解方法:
1)禁止低权限用户使用CONFIGSET指令
2)替换为64位的Redis程序