CVE-2021-32675
Redis में DoS भेद्यता
- प्रकाशित
- 4 अक्टू॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 9 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Redis एक ओपन सोर्स, इन-मेमोरी डेटाबेस है जो डिस्क पर डेटा संग्रहीत करता है। आने वाले Redis Standard Protocol (RESP) अनुरोध को पार्स करते समय, Redis उपयोगकर्ता द्वारा निर्दिष्ट मानों के अनुसार मेमोरी आवंटित करता है, जो तत्वों की संख्या (मल्टी-बल्क हेडर में) और प्रत्येक तत्व का आकार (बल्क हेडर में) निर्धारित करते हैं। एक हमलावर कई कनेक्शनों पर विशेष रूप से तैयार किए गए अनुरोध भेजकर सर्वर को महत्वपूर्ण मात्रा में मेमोरी आवंटित करने के लिए प्रेरित कर सकता है। चूंकि प्रमाणीकरण अनुरोधों को संभालने के लिए भी समान पार्सिंग तंत्र का उपयोग किया जाता है, इसलिए इस कमजोरी का फायदा अप्रमाणित उपयोगकर्ता भी उठा सकते हैं। यह समस्या Redis संस्करण 6.2.6, 6.0.16 और 5.0.14 में ठीक कर दी गई है। redis-server एक्जीक्यूटेबल को पैच किए बिना इस समस्या को कम करने के लिए एक अतिरिक्त उपाय यह है कि अप्रमाणित उपयोगकर्ताओं को Redis से कनेक्ट होने से रोकने के लिए एक्सेस को ब्लॉक किया जाए। यह विभिन्न तरीकों से किया जा सकता है: फ़ायरवॉल, iptables, सुरक्षा समूह आदि जैसे नेटवर्क एक्सेस कंट्रोल टूल का उपयोग करके, या TLS सक्षम करके और उपयोगकर्ताओं को क्लाइंट साइड प्रमाणपत्रों का उपयोग करके प्रमाणित करने की आवश्यकता हो।
स्रोत
1- CVE-2021-32675एक्सप्लॉइट
CVE-2021-32675 के लिए Redis में कार्यात्मक DoS शोषण, जो मेमोरी समाप्ति को ट्रिगर करने के लिए अत्यधिक बड़े बल्क स्ट्रिंग हेडर का लाभ उठाता है। उपयोग निर्देश और Docker-आधारित परीक्षण वातावरण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।