redis漏洞处理

一、漏洞描述:Redis的Lua脚本引擎中,允许经过身份验证的攻击者通过发送恶意Lua脚本操纵垃圾回收机制。这种内存管理系统本应防止内存泄漏,但攻击者可以利用该漏洞触发“释放后使用”漏洞,最终实现在Redis服务器进程中执行远程代码。
产品名称:Redis数据库
漏洞类型:远程代码执行
危害等级:高危
受影响版本:
Redis < 6.2.20
7.2.0 ≤ Redis < 7.2.11
7.4.0 ≤ Redis < 7.4.6
8.0.0 ≤ Redis < 8.0.4
8.2.0 ≤ Redis < 8.2.2
二、漏洞修复
1、ftp工具(xftp,filez,winscp。。。)将附件中的文件上传至服务器/home/seekcy/softs目录下
文件下载地址:
centos/kyin版本–redis_822-centos/kyin
Ubuntu版本–redis_822-ubuntu
2、shell用具(xshell,finalshell,mobaxterm。。。)连接服务器,切换至seekcy用户,检查上传的文件用户属性

  1. ls -l /home/seekcy/softs/redis_822*

输出结果如下图(尤其是红框中的内容)是正确的

否则需要执行命令调整

  1. sudo chown seekcy:seekcy /home/seekcy/softs/redis_822*
  2. 输入seekcy用户密码后回车

再次文件用户属性跟图片一致后即可
3、停止redis服务

  1. cd /home/seekcy/softs/bin
  2. ps aux | grep 'redis' | grep -v grep | awk '{print $2}' | xargs kill -9

4、重命名bin文件夹

  1. cd /home/seekcy/softs
  2. mv bin bin-日期

5、解压上传的文件

  1. #centos/kyin版本
  2. unzip redis_822.zip
  3. #Ubuntu版本
  4. unzip redis_822-ubuntu.zip

6、重启redis,以及开放平台,人员定位服务(具体参考运维文档)

转载请注明作者和出处,并添加本页链接。
原文链接: //svn.seekcy.com/838