DFN-CERT-2015-0801 Redis: Eine Schwachstelle ermöglicht das Ausführen beliebigen Programmcodes mit den Rechten des Dienstes [Linux][Debian]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Redis

Betroffene Plattformen:

Debian Linux 8.0 Jessie
Debian Linux 9.0 Stretch

Eine Schwachstelle in Redis, einer Key-Value-Datenbank, ermöglicht einem
entfernten, nicht authentifizierten Angreifer beliebigen Programmcode mit
den Rechten des Dienstes zur Ausführung zu bringen

Patch:

Debian Security Advisory DSA-3279-1

https://www.debian.org/security/2015/dsa-3279

CVE-2015-4335: Schwachstelle in Redis ermöglicht Ausführen beliebigen
Programmcodes mit den Rechten des Dienstes

Eine Schwachstelle in Redis ermöglicht, durch eine unzureichende Überprüfung
der Daten für das EVAL-Kommando, aus der Lua Sandbox auszubrechen und
Programmcode auszuführen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2015-0801/

Debian Security Advisory DSA-3279-1:
https://www.debian.org/security/2015/dsa-3279

Schwachstelle CVE-2015-4335 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-4335

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben