PT-2022-2530 · Redis+8 · Redis+8

CVE-2022-24735

·

Publicado

2022-02-10

·

Atualizado

2025-12-09

CVSS v2.0

6.8

Média

VetorAV:N/AC:M/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do Redis anteriores à 7.0.0 e à 6.2.7
Descrição
O problema está relacionado a vulnerabilidades no ambiente de execução de scripts Lua do Redis, que podem ser exploradas por um usuário com privilégios reduzidos para injetar código Lua que será executado com privilégios potencialmente superiores de outro usuário do Redis. Isso é possível devido à introdução de ACLs no Redis 6.0. O ambiente de execução de scripts Lua oferece medidas para prevenir efeitos colaterais, mas várias vulnerabilidades são de conhecimento público há muito tempo. Essas vulnerabilidades agora podem ser exploradas para injetar código Lua que será executado posteriormente, quando um usuário com privilégios executar um script Lua.
Recomendações
Para versões do Redis anteriores à 7.0.0, atualize para a versão 7.0.0 ou posterior.
Para versões do Redis anteriores à 6.2.7, atualize para a versão 6.2.7 ou posterior.
Como solução temporária, se scripts Lua não estiverem sendo usados, considere bloquear o acesso aos comandos SCRIPT LOAD e EVAL usando regras de ACL.

Exploit

Correção

DoS

Special Elements Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:7541
ALSA-2022:8096
ALSA-2022_7541
ALSA-2022_8096
ALT-PU-2023-1049
ALT-PU-2023-4109
ALT-PU-2023-4137
ALT-PU-2023-4153
AZL-45285
AZL-71173
AZL-9598
BDU:2022-02945
BIT-KEYDB-2022-24735
BIT-REDIS-2022-24735
BIT-VALKEY-2022-24735
CESA-2022_7541
CVE-2022-24735
GHSA-647M-2WMQ-QMVQ
INFSA-2022_8096
MGASA-2022-0339
OESA-2022-1823
OESA-2025-1157
OPENSUSE-SU-2022_1842-1
OPENSUSE-SU-2022_1929-1
OPENSUSE-SU-2024:12030-1
RHSA-2022:7541
RHSA-2022:8096
RHSA-2022_7541
RHSA-2022_8096
RLSA-2022:7541
RLSA-2022:8096
SUSE-SU-2022:1842-1
SUSE-SU-2022:1929-1
SUSE-SU-2022_1842-1
SUSE-SU-2022_1929-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Red Hat
Redis
Rocky Linux
Suse