Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un comando "XAUTOCLAIM" en Redis (CVE-2022-31144)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-122 Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
19/07/2022
Última modificación:
07/10/2022

Descripción

Redis es una base de datos en memoria que persiste en el disco. Un comando "XAUTOCLAIM" especialmente diseñado en una clave de flujo en un estado específico puede resultar en un desbordamiento de pila, y potencialmente a una ejecución de código remoto. Este problema afecta a versiones de la rama 7.x anteriores a 7.0.4. El parche es publicado en versión 7.0.4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redis:redis:*:*:*:*:*:*:*:* 7.0 (incluyendo) 7.0.4 (excluyendo)