Redis-də Ciddi Zero-Day Boşluqlar Aşkarlanıb
Redis iyulun 23-də yeddi təhlükəsizlik yeniləməsi yayımlayaraq, təhlükəsizlik tədqiqatçılarının proqram təminatında autentifikasiyalı kənar kod icrası (RCE) PoC-ları dərc etməsinə reaksiya verdi. Kimi K3 Agentləri tərəfindən aşkar edilən bu boşluqlar Redis-in müxtəlif versiyalarına, o cümlədən 6.2.22, 7.4.9, 8.6.4 və 8.8.0-a təsir edir.
Exploit Təfərrüatları və Təsiri
Redis rəsmilərinin bildirdiyinə görə, əsas yaddaş boşluqları kənar kod icrasına (RCE) gətirib çıxara bilər. Bu isə hücum edənlərə hədəf sistem üzərində tam nəzarət əldə etməyə imkan verir. Dörd zəncirin hamısı Exploit üçün RESTORE əməliyyatını tələb edir. Streams zəncirləri əlavə olaraq EVAL və XGROUP funksiyalarına ehtiyac duyur, 8.8.0 zənciri isə EVAL və paketə daxil olan RedisBloom modulunu tələb edir. Bu tələblər Exploit-in müəyyən şərtlər daxilində mümkün olduğunu göstərir.
Tövsiyələr və Yeniləmələr
Bu boşluqların ciddiliyini nəzərə alaraq, Redis istifadəçilərinə sistemlərini dərhal yeniləmələri şiddətlə tövsiyə olunur. Yenilənmiş versiyalara Redis 6.2.23, 7.2.15 və 7.4.10 daxildir. Bu yeniləmələr potensial hücumların qarşısını almaq və məlumatların təhlükəsizliyini qorumaq üçün kritik əhəmiyyət kəsb edir. Təşkilatlar təhlükəsizlik risklərini minimuma endirmək üçün ən son yamaları tətbiq etməlidirlər.