PT-2021-7741 · Redis+3 · Redis+3
CVE-2021-32762
·
Publicado
2021-10-04
·
Atualizado
2026-05-18
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Redis anteriores à 5.0.14
Versões do Redis anteriores à 6.0.16
Versões do Redis anteriores à 6.2.6
Descrição
O problema está relacionado a uma vulnerabilidade de estouro de inteiro na biblioteca hiredis usada pelo Redis, que pode ocorrer ao analisar respostas de rede em massa especialmente criadas. Essa vulnerabilidade pode ser explorada por um invasor remoto para acessar dados confidenciais, comprometer a integridade dos dados e causar uma negação de serviço. O problema é resultado da biblioteca hiredis não realizar uma verificação de estouro antes de chamar a função de alocação de heap
calloc(). A maioria dos sistemas modernos provavelmente não será afetada, pois possui alocadores de heap que realizam suas próprias verificações de estouro. Além disso, o redis-sentinel usa o alocador jemalloc por padrão, que também não é vulnerável.Recomendações
Para versões do Redis anteriores à 5.0.14, atualize para a versão 5.0.14 ou posterior.
Para versões do Redis anteriores à 6.0.16, atualize para a versão 6.0.16 ou posterior.
Para versões do Redis anteriores à 6.2.6, atualize para a versão 6.2.6 ou posterior.
Correção
Integer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Redis
Suse