PT-2021-4401 · Redis+9 · Redis+9
CVE-2021-32626
·
Publicado
2021-10-04
·
Atualizado
2026-05-18
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Redis 2.6 a 6.2.5
Versões do Redis 6.0.0 a 6.0.15
Versões do Redis 5.0.0 a 5.0.13
Descrição
O problema está relacionado ao suporte a scripts Lua no Redis, onde scripts Lua especialmente criados podem causar um estouro de pilha Lua baseado em heap devido a verificações incompletas. Isso pode resultar em corrupção do heap e, potencialmente, na execução remota de código. O problema existe em todas as versões do Redis com suporte a scripts Lua, a partir da versão 2.6.
Recomendações
Para as versões 2.6 a 6.2.5, atualize para a versão 6.2.6 ou posterior.
Para as versões 6.0.0 a 6.0.15, atualize para a versão 6.0.16 ou posterior.
Para as versões 5.0.0 a 5.0.13, atualize para a versão 5.0.14 ou posterior.
Como solução alternativa temporária para usuários que não conseguem atualizar, impeça que os usuários executem scripts Lua usando ACL para restringir os comandos
EVAL e EVALSHA.Correção
RCE
Heap Based Buffer Overflow
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Redis
Rocky Linux
Suse
Ubuntu