CSIRT Toscana

Sanata vulnerabilità in Redis (AL04/240110/CSIRT-ITA)

Data:
10 Gennaio 2024 14:12

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. 

Sintesi

Disponibile aggiornamento di sicurezza che risolve una vulnerabilità con gravità “alta” in Redis, noto DBMS open source di tipo NoSQL. Tale vulnerabilità, qualora sfruttata, potrebbe permettere l’esecuzione di codice arbitrario da remoto sulle istanze interessate.

Rischio

Stima d’impatto della vulnerabilità sulla comunità di riferimento: MEDIO/GIALLO (58,71/100)1.

Tipologia

  • Remote Code Execution

Prodotti e versioni affette

Redis

  • 7.2.x, versioni precedenti alla 7.2.4
  • 7.0.x, versioni precedenti alla 7.0.15

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Identificatori univoci vulnerabilità

CVE-2023-41056

Riferimenti

https://github.com/redis/redis/releases

https://redis.io/download/

https://bugzilla.redhat.com/show_bug.cgi?id=2257454

1La presente stima è effettuata tenendo conto di diversi parametri, tra i quali: CVSS, disponibilità di patch/workaround e PoC, diffusione dei software/dispositivi interessati nella comunità di riferimento.