Redis 服务器曝两个严重的 RCE 漏洞,数百万系统面临风险
在广泛使用的服风险内存数据库Redis里,发现了两个严重漏洞 ,曝两这可能使数百万系统面临拒绝服务(DoS)攻击和远程代码执行(RCE)的个严风险。这些漏洞被标记为CVE - 2024 - 51741和CVE - 2024 - 46981,洞数这凸显了Redis用户面临着重大的百万安全风险,也强调了及时更新和采取缓解措施的系统重要性 。

CVE - 2024 - 51741这个漏洞影响Redis 7.0.0及以上版本。拥有足够权限的曝两认证用户能够创建一个畸形的访问控制列表(ACL)选择器。
当访问这个畸形选择器时 ,个严服务器就会崩溃 ,洞数从而进入拒绝服务状态。百万该问题已在Redis 7.2.7和7.4.2版本中得到修复。系统
Redis用户应马上升级到这些修复后的面临版本,从而保护自己的云计算服风险系统免受可能的利用。此漏洞是由Axel Mierczuk报告的,他为发现这个漏洞做出了贡献 。
二、CVE - 2024 - 46981:Lua脚本执行远程代码CVE - 2024 - 46981这个漏洞带来的威胁更大,因为它可能导致远程代码执行。这个问题是源码下载由于Redis中Lua脚本功能被滥用而产生的。认证过的攻击者能够编写恶意的Lua脚本来操纵垃圾收集器 ,进而可能在服务器上执行任意代码 。
这个漏洞影响所有开启了Lua脚本功能的Redis版本 。针对Redis 6.2.x、7.2.x和7.4.x版本已经发布了修补程序。对于那些不能马上更新的亿华云用户,建议通过修改ACL规则来限制“EVAL”和“EVALSHA”命令 ,从而禁用Lua脚本作为额外的防范措施。
三 、建议措施1. 升级Redis
用户应该把安装更新到已修复漏洞的版本 ,即针对CVE - 2024 - 51741的7.2.7或7.4.2版本 ,以及针对CVE - 2024 - 46981的最新版本。高防服务器
2. 限制Lua脚本
作为针对CVE - 2024 - 46981的临时解决办法,通过修改ACL规则阻止“EVAL”和“EVALSHA”命令来禁用Lua脚本。
3. 监控访问控制
要确保只有受信任的用户才能在Redis服务器上执行特权命令 。这些漏洞表明在管理数据库系统时实施强大安全策略是非常关键的。强烈建议Redis用户立即行动起来,减轻风险,保护自己的服务器租用环境免受潜在的利用。
参考来源 :https://cybersecuritynews.com/redis-server-vulnerabilities/
相关文章
我们已经生活在基于云的数字时代,那些能够从数据中获取最大价值的组织将成为最后的赢家。在数字化转型和数据民主化的发展背景下,企业开展数据安全保护也面临诸多新挑战:首先,不断复杂的云计算基础设施架构很容易2025-12-07
随着科技的不断发展,电视已经成为人们家庭生活中不可或缺的一部分。传统的电视虽然在分辨率和画质方面有所提升,但是对于色彩的还原度始终有所不足。然而,随着高色域电视的问世,人们可以真正感受到绚丽色彩所带来2025-12-07
利用iPadPro键盘尽享游戏乐趣(提高游戏体验的关键利器)
随着游戏在移动设备上的日益普及,越来越多的玩家开始寻求更好的游戏体验。而iPadPro键盘作为一种强大的外接设备,不仅可以提供更快速准确的输入,还能为玩家带来更畅快的游戏操作体验。本文将探讨以iPad2025-12-07
随着互联网的不断发展,浏览器成为我们日常生活中必不可少的工具之一。YC浏览器作为一款新兴的浏览器,以其独特的功能和特点吸引了众多用户。本文将对YC浏览器进行详细探索,介绍其功能和特点,帮助读者了解并充2025-12-07
本文将探讨网络安全中的大数据。更确切地说,探讨绕过使用大数据的保护系统的难易程度;或者换句话说,如何欺骗高级威胁检测系统。而有些营销人员声称,没有任何可疑的数据可以通过检测系统的检测。大数据分析系统可2025-12-07
英特尔至强5335的卓越表现与性能(领先市场的高性能处理器,适用于多种应用场景)
英特尔至强5335是一款强大的处理器,由英特尔公司设计和制造。该处理器具有卓越的性能和稳定性,在各种应用场景下都能提供出色的表现。本文将详细介绍英特尔至强5335处理器的特点、性能以及适用范围,并探讨2025-12-07

最新评论