CVE-2022-0543 - Fuga dalla sandbox Lua di Redis ed esecuzione remota di codice (Debian/Ubuntu)
CVE-2022-0543 è una vulnerabilità critica di sicurezza che colpisce Redis sulle distribuzioni Linux basate su Debian (incluse Debian e Ubuntu). È causata da un difetto di packaging che porta a una fuga dalla sandbox Lua, che può comportare l'esecuzione remota di codice (RCE) sul sistema interessato.
Il Redis upstream di per sé non è vulnerabile: il problema è specifico di come alcune distribuzioni Linux hanno impacchettato Redis e Lua.
Gravità
Punteggio CVSS: 10.0 (Critico)
Vettore d'attacco: Rete
Complessità dell'attacco: Bassa
Privilegi richiesti: Nessuno
Interazione dell'utente: Nessuna
Impatto: Compromissione totale di riservatezza, integrità e disponibilità
Descrizione tecnica
Redis supporta scripting Lua per l'esecuzione lato server degli script. Nei pacchetti Debian/Ubuntu interessati, Lua è collegato dinamicamente in modo tale da rompere il modello di sandboxing previsto.
Questa configurazione errata consente a un attaccante di:
Uscire dalla sandbox Lua
Accedere a funzionalità di sistema ristrette
Eseguire comandi arbitrari sul sistema
Potenzialmente ottenere il controllo completo dell'host che esegue Redis
La causa principale è una differenza di packaging:
Redis upstream: Lua è collegato staticamente (isolamento sandbox più sicuro)
Debian/Ubuntu Redis: Lua è collegato dinamicamente (non sicuro in questo contesto)
Sistemi interessati
Debian Linux (pacchetti Redis specifici)
Ubuntu Linux (versioni interessate precedenti alle versioni corrette)
Pacchetti Redis costruiti utilizzando il packaging Debian vulnerabile
Impatto
Se sfruttata con successo, un attaccante può:
Eseguire codice arbitrario sul server
Compromettere dati sensibili memorizzati in Redis
Scalare fino alla compromissione completa del sistema
Muoversi lateralmente verso reti interne (se Redis è esposto)
Requisiti per lo sfruttamento
Capacità di interagire con Redis (accesso di rete)
Capacità di eseguire o iniettare script Lua in Redis
Nessuna autenticazione richiesta in alcune implementazioni mal configurate
Mitigazione
Correzione consigliata
Aggiornare i pacchetti Redis dai repository di sicurezza ufficiali:
Debian Security Advisory: DSA-5081
Aggiornamenti di sicurezza Ubuntu (corretti nelle versioni aggiornate)
Azioni immediate
Aggiornare Redis alla versione corretta
Limitare l'accesso a Redis solo a reti fidate
Associare Redis a localhost se non richiesto esternamente
Abilitare l'autenticazione (requirepass)
Disabilitare lo scripting Lua se non necessario
Suggerimenti per il rilevamento
Cercare:
Istanza Redis esposte su reti pubbliche
Versioni obsolete di Redis su Debian/Ubuntu
Chiamate di sistema inaspettate dal processo Redis
CVE-2022-0543 è una vulnerabilità critica di Redis causata da problemi di packaging di Debian, che consente una fuga dalla sandbox Lua che può portare alla piena esecuzione remota di codice. È attivamente tracciata nei database di vulnerabilità e dovrebbe essere corretta immediatamente sui sistemi interessati.
Dichiarazione di non responsabilità
Questo documento include informazioni tecniche di alto livello su CVE-2022-0543 per scopi educativi e di difesa della sicurezza.
Esistono exploit proof-of-concept (PoC) pubblici per questa vulnerabilità e sono stati diffusi all'interno della comunità di ricerca sulla sicurezza e di penetration testing. Queste implementazioni PoC dimostrano come la fuga dalla sandbox Lua possa essere ottenuta in condizioni specifiche in ambienti vulnerabili.
Tuttavia, l'inclusione o la discussione di tale materiale di exploit in questo repository è strettamente finalizzata alla comprensione dei meccanismi di attacco, al miglioramento della postura difensiva e alla garanzia di un'adeguata correzione e mitigazione. Non è inteso a facilitare l'accesso non autorizzato, lo sfruttamento di sistemi o qualsiasi attività dannosa.
Si consiglia vivamente agli utenti di testare le vulnerabilità solo in ambienti di laboratorio controllati e autorizzati e di assicurarsi che tutti i sistemi siano adeguatamente corretti e protetti.