PT-2026-84516 · Pypi · Predis
CVE-2026-84372
·
Publicado
2025-08-13
·
Atualizado
2026-09-09
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Predis versões 3.0.0-RC1 through 3.2.9
Description
O tratamento de pipeline em conexões de cluster agregado e replicação reprocessa um buffer RESP (Redis Serialization Protocol) já serializado na função
write() de AbstractAggregateConnection, dividindo-o com explode("r ") em vez de respeitar os prefixos de comprimento do RESP. Isso permite que chaves ou valores controlados por um invasor contendo sequências CRLF (Carriage Return Line Feed) sejam interpretados pela função deserializeCommand() como comandos adicionais. Em conexões de cluster, a função getFakeKey() em ClusterStrategy pode rotear esses comandos injetados sem chave usando o valor de chave falsa literal "key", permitindo a exclusão de cache em todo o shard, modificação de dados direcionada, leitura de dados ou interrupção do nó. Em conexões de replicação, esse reprocessamento malformado pode gerar uma exceção não capturada, fazendo com que as requisições afetadas sejam encerradas repetidamente. Este problema afeta apenas a função pipeline(); transaction() e MULTI não são impactados.Recommendations
Atualize para a versão 3.3.0.
Como medida paliativa temporária, evite usar a função
pipeline() até que a atualização seja aplicada.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Predis