BDU:2019-03567

Redis Labs, Canonical Ltd., Red Hat Inc., Сообщество свободного программного обеспечения, ООО «РусБИ Red Hat Enterprise Linux, Redis, Communications Operations Monitor, Astra Linux Special Edition, Ubu

НЕ ОЦЕНЕНО

Дата обнаружения

2019-06-10

Официальное описание

Уязвимость алгоритма HyperLogLog резидентной системы управления базами данных класса NoSQL Redis связана с повреждением структуры данных HyperLogLog при выполнении команды SETRANGE, которая позволяет записать до 3 байтов информации за пределы буфера памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным, нарушить их целостность, а также вызвать отказ в обслуживании

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: Для Redis:

Обновление программного обеспечения до 5:5.0.5-2 или более поздней версии

Для Debian:

Обновление программного обеспечения (пакета redis) до 3:3.2.6-3+deb9u3 или более поздней версии

Для Ubuntu:

https://usn.ubuntu.com/4061-1/

Для программных продуктов Red Hat Inc.:

https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-10192

Для Astra Linux.:

https://wiki.astralinux.ru/pages/viewpage.action?pageId=57444186

Для программных продуктов Oracle Corp.: https://www.oracle.com/security-alerts/cpujul2020.html