CVE-2021-32675
ثغرة رفض الخدمة (DoS) في Redis
- تم النشر
- 04/10/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 09/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Redis هي قاعدة بيانات مفتوحة المصدر، تعمل في الذاكرة وتستمر على القرص. عند تحليل طلب بروتوكول Redis القياسي (RESP) الوارد، يقوم Redis بتخصيص ذاكرة وفقًا لقيم يحددها المستخدم والتي تحدد عدد العناصر (في ترويسة multi-bulk) وحجم كل عنصر (في ترويسة bulk). يمكن للمهاجم الذي يرسل طلبات مصممة خصيصًا عبر اتصالات متعددة أن يتسبب في قيام الخادم بتخصيص كمية كبيرة من الذاكرة. نظرًا لأن نفس آلية التحليل تُستخدم للتعامل مع طلبات المصادقة، يمكن أيضًا استغلال هذه الثغرة من قبل مستخدمين غير مصادقين. تم إصلاح المشكلة في إصدارات Redis 6.2.6 و6.0.16 و5.0.14. هناك حل بديل إضافي للتخفيف من هذه المشكلة دون تصحيح ملف redis-server التنفيذي وهو حظر الوصول لمنع المستخدمين غير المصادقين من الاتصال بـ Redis. يمكن القيام بذلك بطرق مختلفة: استخدام أدوات التحكم في الوصول إلى الشبكة مثل جدران الحماية، iptables، مجموعات الأمان، إلخ، أو تمكين TLS وطلب المصادقة من المستخدمين باستخدام شهادات من جهة العميل.
المصادر
1- CVE-2021-32675استغلال
استغلال رفض الخدمة الوظيفي لثغرة CVE-2021-32675 في Redis، يعتمد على رؤوس سلاسل ضخمة الحجم لتحفيز استنزاف الذاكرة. يتضمن تعليمات الاستخدام وبيئة اختبار قائمة على Docker.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.