PT-2022-2530 · Redis+8 · Redis+8
CVE-2022-24735
·
Publicado
2022-02-10
·
Atualizado
2025-12-09
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:M/Au:N/C:P/I:P/A:P |
Nome do software vulnerável e versões afetadas
Versões do Redis anteriores à 7.0.0 e à 6.2.7
Descrição
O problema está relacionado a vulnerabilidades no ambiente de execução de scripts Lua do Redis, que podem ser exploradas por um usuário com privilégios reduzidos para injetar código Lua que será executado com privilégios potencialmente superiores de outro usuário do Redis. Isso é possível devido à introdução de ACLs no Redis 6.0. O ambiente de execução de scripts Lua oferece medidas para prevenir efeitos colaterais, mas várias vulnerabilidades são de conhecimento público há muito tempo. Essas vulnerabilidades agora podem ser exploradas para injetar código Lua que será executado posteriormente, quando um usuário com privilégios executar um script Lua.
Recomendações
Para versões do Redis anteriores à 7.0.0, atualize para a versão 7.0.0 ou posterior.
Para versões do Redis anteriores à 6.2.7, atualize para a versão 6.2.7 ou posterior.
Como solução temporária, se scripts Lua não estiverem sendo usados, considere bloquear o acesso aos comandos
SCRIPT LOAD e EVAL usando regras de ACL.Exploit
Correção
DoS
Special Elements Injection
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Debian
Red Hat
Redis
Rocky Linux
Suse