Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Redis (CVE-2023-22458)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
20/01/2023
Última modificación:
02/02/2023

Descripción

Redis es una base de datos en memoria que persiste en el disco. Los usuarios autenticados pueden emitir un comando "HRANDFIELD" o "ZRANDMEMBER" con argumentos especialmente manipulados para desencadenar una denegación de servicio al bloquear Redis con un error de aserción. Este problema afecta a las versiones de Redis 6.2 o posteriores hasta la 6.2.9 (sin incluir), así como a las versiones 7.0 hasta la 7.0.8 (sin incluir). Se recomienda a los usuarios que actualicen. No se workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redis:redis:*:*:*:*:*:*:*:* 6.2.0 (incluyendo) 6.2.9 (excluyendo)
cpe:2.3:a:redis:redis:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.0.8 (excluyendo)