Reginaldo Silva

#4817de 53,635
54.8CVSS total
Vulnerabilidades · 6
Alta
4
Crítica
2
PT-2022-1643
10
2022-02-18
Redis · Redis · CVE-2022-0543
**Nome do software vulnerável e versões afetadas** Versões do Redis anteriores à versão corrigida Servidor Redis específico para Debian (versões afetadas não especificadas) **Descrição** Uma vulnerabilidade de fuga da sandbox do Lua no Redis pode resultar na execução remota de código. O problema está relacionado a uma falha de empacotamento e é específico do Debian. Estima-se que cerca de 40.000 das 360.000 instâncias do Redis estejam desprotegidas, sendo que algumas estão vulneráveis a esse problema. A vulnerabilidade já foi explorada em ataques reais, inclusive pelo malware P2PInfect, que tem como alvo dispositivos IoT e emprega métodos de evasão. O malware usa a vulnerabilidade para escapar da sandbox do Lua e executar código arbitrário; em seguida, estabelece uma conexão ponto a ponto com uma rede maior e baixa binários maliciosos adicionais. **Recomendações** Para versões do Redis anteriores à versão corrigida, atualize para a versão mais recente para mitigar o risco. Como solução temporária, considere desativar a função `eval()` até que um patch esteja disponível. Restrinja o acesso ao servidor Redis para minimizar o risco de exploração. Defina senhas fortes e mantenha o software atualizado. Evite usar a sandbox Lua vulnerável até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.