INFSA-2025:0595: Устранение уязвимостей redis:6

Информация о бюллетене

Идентификатор: INFSA-2025:0595

Тип: устранение уязвимостей

Дата публикации: 2025-03-05 17:59:30 UTC

Информация о пакете

Redis — это расширенное хранилище в формате "ключ-значение". Его часто называют сервером структуры данных, поскольку ключи могут содержать строки, хэши, списки, наборы и отсортированные наборы. Для повышения производительности Redis работает с набором данных в памяти. Вы можете сохранять его, либо время от времени выгружая набор данных на диск, либо добавляя каждую команду в журнал.

Описание уязвимостей

  • CVE-2022-24834

    Уязвимость библиотек cjson и cmsgpack системы управления базами данных (СУБД) Redis связана с переполнением буфера в динамической памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с помощью специально созданного сценария Lua.

  • CVE-2022-35977

    Уязвимость системы управления базами данных (СУБД) Redis связана с целочисленным переполнением при обработке объектов. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании с помощью команд SETRANGE и SORT/SORT_RO.

  • CVE-2022-36021

    Уязвимость системы управления базами данных (СУБД) Redis связана с недостаточным контролем потребления внутренних ресурсов при сопоставлении команд SCAN или KEYS со специально созданным шаблоном. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании.

  • CVE-2023-22458

    Уязвимость системы управления базами данных (СУБД) Redis связана с целочисленным переполнением. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании с помощью команд HRANDFIELD и ZRANDMEMBE.

  • CVE-2023-25155

    Уязвимость системы управления баз данных Redis связана с целочисленным переполнением буфера памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании с помощью команд SRANDMEMBER, ZRANDMEMBER и HRANDFIELD.

  • CVE-2023-28856

    Уязвимость системы управления базами данных (СУБД) Redis связана с недостаточной проверкой вводимых данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.

  • CVE-2023-45145

    Уязвимость сокета Unix системы управления базами данных Redis связана с использованием разрешающей маски, что создает состояние гонки, которое позволяет в течение короткого периода времени другому процессу установить несанкционированное соединение. Эксплуатация уязвимости может позволить нарушителю раскрыть защищаемую информацию.

  • CVE-2024-31228

    Уязвимость системы управления базами данных Redis существует из-за того, что сопоставление очень длинных шаблонов может привести к неограниченной рекурсии, что приведёт к переполнению стека и сбою процесса. Эксплуатация уязвимости может позволить аутентифицированному нарушителю вызвать отказ в обслуживании, используя специально созданные шаблоны сопоставления длинных строк в поддерживаемых командах, таких как `KEYS`, `SCAN`, `PSUBSCRIBE`, `FUNCTION LIST`, `COMMAND LIST` и определениях ACL.

  • CVE-2024-31449

    Уязвимость системы управления базами данных (СУБД) Redis связана с переполнением буфера в стеке. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код путём внедрения специально сформированного lua-скрипта.

  • CVE-2024-46981

    Уязвимость системы управления базами данных (СУБД) Redis связана с использованием памяти после её освобождения. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код путём внедрения специально сформированного lua-скрипта.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 7.0 нет информации
БДУ — BDU:2023-00695
нет информации 5.5 нет информации
БДУ — BDU:2023-01308
нет информации 5.5 нет информации
БДУ — BDU:2023-08390
нет информации 5.5 нет информации
БДУ — BDU:2023-01740
нет информации 6.5 нет информации
БДУ — BDU:2023-03722
нет информации 5.5 нет информации
нет информации 3.6 нет информации
нет информации 5.5 нет информации
нет информации 7.0 нет информации
нет информации 7.0 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты