外部公開披露
攻擊者可以利用該功能引入模塊,在未授權(quán)訪問的情況下使被攻擊服務(wù)器加載惡意.so 文件,從而實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
由于在Reids 4.x及以上版本中新增了模塊功能,攻擊者可通過外部拓展,在Redis中實(shí)現(xiàn)一個新的Redis命令。攻擊者可以利用該功能引入模塊,在未授權(quán)訪問的情況下使被攻擊服務(wù)器加載惡意.so 文件,從而實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
CVSS評分:
漏洞編號:CNVD-2019-21763
CVSS Base Score: 8.1(AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
CVSS Temporal Score:7.3 (E:P/RL:O/RC:C)
受影響產(chǎn)品:
AS13000 3.7.4.8及之前版本存在漏洞,請用戶聯(lián)系支持人員獲取補(bǔ)丁,以及相關(guān)的技術(shù)協(xié)助。
技術(shù)細(xì)節(jié):攻擊者可通過外部拓展,在Redis中實(shí)現(xiàn)一個新的Redis命令。攻擊者可以利用該功能引入模塊,在未授權(quán)訪問的情況下使被攻擊服務(wù)器加載惡意.so 文件,從而實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。
漏洞解決方案:請用戶直接聯(lián)系支持人員獲取補(bǔ)丁,以及相關(guān)的技術(shù)協(xié)助。
FAQ:無
更新記錄:20200225-V1.0-Initial Release
浪潮安全應(yīng)急響應(yīng)對外服務(wù):獲取技術(shù)支持:http://www.bblbs.net/lcjtww/2317452/2317456/2317460/index.html
本文檔提供的所有數(shù)據(jù)和信息僅供參考,且"按原樣"提供,不承諾任何明示、默示和法定的擔(dān)保,包括(但不限于)對適銷性、適用性及不侵權(quán)的擔(dān)保。在任何情況下,浪潮或其直接或間接控制的子公司,或其供應(yīng)商,均不對任何一方因依賴或使用本信息而遭受的任何損失承擔(dān)責(zé)任,包括直接,間接,偶然,必然的商業(yè)利潤損失或特殊損失。浪潮保留隨時更改或更新此文檔的權(quán)利。