<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【安全風險通告】Redis遠程代碼執行漏洞安全風險通告

    VSole2021-07-23 00:00:00

    風險通告

    近日,奇安信CERT監測到官方修復了Redis遠程代碼執行漏洞(CVE-2021-32761),在32 位版本的Redis上,擁有Redis訪問權限的攻擊者利用BITFIELD 命令和proto-max-bulk-len配置,容易造成整數溢出,可能導致堆內存損壞、泄漏堆數據,或觸發遠程代碼執行。目前官方已有可更新版本,鑒于漏洞危害較大,建議用戶及時安裝更新補丁。

    當前漏洞狀態

    細節是否公開

    PoC狀態

    EXP狀態

    在野利用

    未知

    未知

    未知

    漏洞描述

    Redis 是完全開源的一個高性能的 key-value 數據庫,支持數據的持久化,支持數據的備份,同時還提供list,set,zset,hash等數據結構的存儲。

    近日,奇安信CERT監測到官方修復了Redis遠程代碼執行漏洞(CVE-2021-32761),在32 位版本的Redis上,擁有Redis訪問權限的攻擊者利用BITFIELD 命令和proto-max-bulk-len配置,容易造成整數溢出,可能導致堆內存損壞、泄漏堆數據,或觸發遠程代碼執行。目前官方已有可更新版本,鑒于漏洞危害較大,建議用戶及時安裝更新補丁。

    風險等級

    奇安信 CERT風險評級為:高危

    風險等級:藍色(一般事件)

    影響范圍

    Redis < 5.0.13 

    Redis < 6.0.15

    Redis < 6.2.5

    處置建議

    1.升級至安全版本及以上,或使用64位Redis。

    32位Redis安全版本:Redis 6.2.5、Redis 6.0.15、Redis 5.0.13

    2.緩解措施:

    啟用Redis身份認證,禁止非特權用戶調用BITFIELD命令以及CONFIG SET指令。

    漏洞redis
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    今天分享一篇文章,涉及Redis未授權、SSRF漏洞、寬字節注入、JSONP劫持、CORS、CRLF注入等技能,并詳細講述了其原理和漏洞利用等。能夠回連且權限夠的話,寫crontab利用計劃任務執行命令反彈shell?圖片加載與下載:通過URL地址加載或下載圖片?禁用不需要的協議。禁止30x跳轉Java和PHP的SSRF區別PHP支持的協議:
    起源是在某個數據包里看到url=這個關鍵字,當時第一想到會不會有SSRF漏洞
    0x01 苦逼的測試任務 某一天,我照常在學校的CTF群和學長吹水,突然管事的學長在群里發了一張圖,這個月輪到我們學校對省內的某旅游相關企業進行漏洞測試。上面的老師自然而然把這個任務分配給我們CTF戰隊,要求是找到漏洞,能Getshell的點證明能Getshell即可,不要深入利用。
    完成前2步還不夠,病毒一般會通過一些自啟動項及守護程序進行重復感染,所以我們要執行閉環兜底確保病毒不再被創建。將主機上的病毒項清除干凈后,最后就是進行系統加固了,防止病毒從Web再次入侵進來。走完這4個環節,才能算是一個應急響應流程的結束。01 識別現象第1個環節要求我們通過系統運行狀態、安全設備告警,發現主機異常現象,以及確認病毒的可疑行為。
    完成前2步還不夠,病毒一般會通過一些自啟動項及守護程序進行重復感染,所以我們要執行閉環兜底確保病毒不再被創建。將主機上的病毒項清除干凈后,最后就是進行系統加固了,防止病毒從Web再次入侵進來。走完這4個環節,才能算是一個應急響應流程的結束。
    完成前2步還不夠,病毒一般會通過一些自啟動項及守護程序進行重復感染,所以我們要執行閉環兜底確保病毒不再被創建。將主機上的病毒項清除干凈后,最后就是進行系統加固了,防止病毒從Web再次入侵進來。走完這4個環節,才能算是一個應急響應流程的結束。
    360漏洞云監測到Redis存在遠程代碼執行漏洞(CVE-2021-32761)。
    2021年7月22日,阿里云應急響應中心監測到Redis官方發布公告,披露了CVE-2021-32761 R
    Redis 是一個開源的使用 ANSI C 語言編寫、支持網絡、可基于內存亦可持
    ?近日,國家信息安全漏洞庫(CNNVD)收到關于Redis代碼注入漏洞(CNNVD-202202-1622、CVE-2022-0543)情況的報送。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类