Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2017-02458

Опубликовано: 31 авг. 2017
Источник: fstec
CVSS3: 9.8
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость функции clusterLoadConfig (cluster.c) системы управления базами данных Redis вызвана выходом операции за границы буфера в памяти вследствие отсутствия проверки значений migrating_slots_to и migrating_slots_from, задаваемых в файле конфигурации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании (выход индекса за границы массива) или оказать другое воздействие

Вендор

ООО «РусБИТех-Астра»
Pivotal Software Inc.
АО «Концерн ВНИИНС»

Наименование ПО

Astra Linux Special Edition
Redis
ОС ОН «Стрелец»

Версия ПО

1.6 «Смоленск» (Astra Linux Special Edition)
от 4.0.0 до 4.0.14 (Redis)
от 5.0 до 5.0.4 (Redis)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Операционная система
СУБД

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Для redis:
использование рекомендаций производителя: https://github.com/antirez/redis/issues/4278
Для ОС Astra Linux:
Использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20230412SE16MD
Для ОС ОН «Стрелец»:
Обновление программного обеспечения redis до версии 5:6.0.16-1+deb11u2strelets

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 57%
0.00351
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 8 лет назад

The clusterLoadConfig function in cluster.c in Redis 4.0.2 allows attackers to cause a denial of service (out-of-bounds array index and application crash) or possibly have unspecified other impact by leveraging "limited access to the machine."

CVSS3: 3.3
redhat
больше 8 лет назад

The clusterLoadConfig function in cluster.c in Redis 4.0.2 allows attackers to cause a denial of service (out-of-bounds array index and application crash) or possibly have unspecified other impact by leveraging "limited access to the machine."

CVSS3: 9.8
nvd
больше 8 лет назад

The clusterLoadConfig function in cluster.c in Redis 4.0.2 allows attackers to cause a denial of service (out-of-bounds array index and application crash) or possibly have unspecified other impact by leveraging "limited access to the machine."

CVSS3: 9.8
debian
больше 8 лет назад

The clusterLoadConfig function in cluster.c in Redis 4.0.2 allows atta ...

CVSS3: 9.8
github
больше 3 лет назад

The clusterLoadConfig function in cluster.c in Redis 4.0.2 allows attackers to cause a denial of service (out-of-bounds array index and application crash) or possibly have unspecified other impact by leveraging "limited access to the machine."

EPSS

Процентиль: 57%
0.00351
Низкий

9.8 Critical

CVSS3

7.5 High

CVSS2