redis漏洞处理
一、漏洞描述:Redis的Lua脚本引擎中,允许经过身份验证的攻击者通过发送恶意Lua脚本操纵垃圾回收机制。这种内存管理系统本应防止内存泄漏,但攻击者可以利用该漏洞触发“释放后使用”漏洞,最终实现在Redis服务器进程中执行远程代码。
产品名称:Redis数据库
漏洞类型:远程代码执行
危害等级:高危
受影响版本:
Redis < 6.2.20
7.2.0 ≤ Redis < 7.2.11
7.4.0 ≤ Redis < 7.4.6
8.0.0 ≤ Redis < 8.0.4
8.2.0 ≤ Redis < 8.2.2
二、漏洞修复
1、ftp工具(xftp,filez,winscp。。。)将附件中的文件上传至服务器/home/seekcy/softs目录下
文件下载地址:
centos/kyin版本–redis_822-centos/kyin
Ubuntu版本–redis_822-ubuntu
2、shell用具(xshell,finalshell,mobaxterm。。。)连接服务器,切换至seekcy用户,检查上传的文件用户属性
ls -l /home/seekcy/softs/redis_822*
输出结果如下图(尤其是红框中的内容)是正确的
否则需要执行命令调整
sudo chown seekcy:seekcy /home/seekcy/softs/redis_822*输入seekcy用户密码后回车
再次文件用户属性跟图片一致后即可
3、停止redis服务
cd /home/seekcy/softs/binps aux | grep 'redis' | grep -v grep | awk '{print $2}' | xargs kill -9
4、重命名bin文件夹
cd /home/seekcy/softsmv bin bin-日期
5、解压上传的文件
#centos/kyin版本unzip redis_822.zip#Ubuntu版本unzip redis_822-ubuntu.zip
6、重启redis,以及开放平台,人员定位服务(具体参考运维文档)
转载请注明作者和出处,并添加本页链接。
原文链接:
//svn.seekcy.com/838