PT-2021-7742 · Redis+9 · Redis+9
CVE-2021-41099
·
Publicado
2021-10-04
·
Atualizado
2026-05-18
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:M/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Redis anteriores à 5.0.14
Versões do Redis anteriores à 6.0.16
Versões do Redis anteriores à 6.2.6
Descrição
O problema está relacionado a um bug de estouro de inteiro na biblioteca de strings subjacente do Redis, um banco de dados de código aberto na memória. Esse bug pode ser explorado alterando-se o parâmetro de configuração padrão
proto-max-bulk-len para um valor muito grande e criando-se cargas de rede ou comandos especialmente criados, o que pode resultar em negação de serviço ou execução remota de código. Isso permite que um invasor remoto acesse dados confidenciais, comprometa sua integridade e cause uma negação de serviço.Recomendações
Para versões anteriores à 5.0.14, atualize para a versão 5.0.14 ou posterior.
Para versões anteriores à 6.0.16, atualize para a versão 6.0.16 ou posterior.
Para versões anteriores à 6.2.6, atualize para a versão 6.2.6 ou posterior.
Como solução alternativa temporária, considere restringir usuários sem privilégios de modificar o parâmetro de configuração
proto-max-bulk-len usando ACL para impedir que eles utilizem o comando CONFIG SET.Correção
DoS
RCE
Integer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Redis
Rocky Linux
Suse
Ubuntu