Vulnerabilidad en un comando "XAUTOCLAIM" en Redis (CVE-2022-31144)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-122
Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
19/07/2022
Última modificación:
07/10/2022
Descripción
Redis es una base de datos en memoria que persiste en el disco. Un comando "XAUTOCLAIM" especialmente diseñado en una clave de flujo en un estado específico puede resultar en un desbordamiento de pila, y potencialmente a una ejecución de código remoto. Este problema afecta a versiones de la rama 7.x anteriores a 7.0.4. El parche es publicado en versión 7.0.4.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:redis:redis:*:*:*:*:*:*:*:* | 7.0 (incluyendo) | 7.0.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



