V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2021-32675
AST
Высокий

Redis — это база данных в памяти с открытым исходным кодом, которая сохраняется на диске. При анализе входящего запроса Redis Standard Prot…

CVSS
7.5
Высокий
EPSS
0.16
p96
Опубликовано
2021-01-01
Обновлено
2021-01-01
Описание

Redis — это база данных в памяти с открытым исходным кодом, которая сохраняется на диске. При анализе входящего запроса Redis Standard Protocol (RESP) Redis выделяет память в соответствии со значениями, указанными пользователем, которые определяют количество элементов (в заголовке multi-bulk) и размер каждого элемента (в заголовке bulk). Злоумышленник, отправляющий специально созданные запросы по нескольким соединениям, может вызвать выделение сервером значительного объема памяти. Поскольку тот же механизм анализа используется для обработки запросов аутентификации, эта уязвимость также может быть использована не прошедшими проверку подлинности пользователями. Проблема устранена в версиях Redis 6.2.6, 6.0.16 и 5.0.14. Дополнительным обходным путем для смягчения этой проблемы без исправления исполняемого файла redis-server является блокировка доступа для предотвращения подключения к Redis не прошедших проверку подлинности пользователей. Это можно сделать различными способами: с помощью инструментов контроля сетевого доступа, таких как брандмауэры, iptables, группы безопасности и т. д., или путем включения TLS и требования от пользователей аутентификации с использованием сертификатов на стороне клиента.

Теги · CWE
Без аутентификации
CWE-770
CAPEC-125
CAPEC-130
CAPEC-147
CAPEC-197
CAPEC-229
CAPEC-230
CAPEC-231
CAPEC-469
CAPEC-482
CAPEC-486
CAPEC-487
CAPEC-488
CAPEC-489
CAPEC-490
CAPEC-491
CAPEC-493
CAPEC-494
CAPEC-495
CAPEC-496
CAPEC-528
Затронутые продукты
RedisRedisRedisRedisRedisRedisRedisRedisRedisRedisRedisRedisRedisRedisRedisRedisRedisRedisRedisRedis
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Хронология
2021-01-01
Опубликована
2021-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.158 · p96
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
redisОтслеживается
Показаны первые 20 из 31
Источники данных
AST
DEB
CVE
RED
UBU
Связанные уязвимости