Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Redis (CVE-2023-41053)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
06/09/2023
Última modificación:
16/09/2023

Descripción

Redis es una base de datos en memoria que persiste en el disco. Redis no identifica correctamente las claves a las que accede `SORT_RO` y, como resultado, puede otorgar a los usuarios que ejecutan este comando acceso a claves que no están autorizadas explícitamente por la configuración de ACL. El problema existe en Redis 7.0 o posterior y se solucionó en Redis 7.0.13 y 7.2.1. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redis:redis:*:*:*:*:*:*:*:* 7.0 (incluyendo) 7.0.13 (excluyendo)
cpe:2.3:a:redis:redis:7.2.0:-:*:*:*:*:*:*
cpe:2.3:a:redis:redis:7.2.0:rc1:*:*:*:*:*:*
cpe:2.3:a:redis:redis:7.2.0:rc2:*:*:*:*:*:*
cpe:2.3:a:redis:redis:7.2.0:rc3:*:*:*:*:*:*