← voltar
CVE-2023-22458mediumCWE-190

Integer overflow in multiple Redis commands can lead to denial-of-service

35Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 5.5epss 72%
probabilidade de exploração
72%top 1% das CVEs
exploração observada
nãonenhuma fonte reporta
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
3 produtos (7 componentes)
Red Hat Enterprise Linux 8 · Red Hat OpenStack Platform 13 (Queens) · Red Hat Quay 3
no_fix_planned: Will not fix
Corrigido
1 produto (18 componentes)
Red Hat Enterprise Linux AppStream (v. 8)
Não afetado
7 produtos (12 componentes) — porque o código vulnerável não está presente no produto
Red Hat Enterprise Linux 9 · Red Hat Satellite 6 · Red Hat 3scale API Management Platform 2 · Red Hat Advanced Cluster Management for Kubernetes 2 · Red Hat Ansible Automation Platform 1.2 · e outros 2
Em resumo

O Redis pode falhar quando um usuário autenticado envia comandos `HRANDFIELD` ou `ZRANDMEMBER` com argumentos especialmente construídos, causando a parada do banco de dados. Afeta as versões 6.2 e 7.0, então administradores devem atualizar para versões corrigidas.

Detalhe técnico

Um overflow de inteiro nos comandos `HRANDFIELD` e `ZRANDMEMBER` permite que usuários autenticados disparem uma falha de asserção que causa o crash do processo Redis. A vulnerabilidade requer autenticação válida e afeta Redis 6.2.0–6.2.8 e 7.0.0–7.0.7, resultando em negação de serviço via exceção não tratada.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Redis is an in-memory database that persists on disk. Authenticated users can issue a `HRANDFIELD` or `ZRANDMEMBER` command with specially crafted arguments to trigger a denial-of-service by crashing Redis with an assertion failure. This problem affects Redis versions 6.2 or newer up to but not including 6.2.9 as well as versions 7.0 up to but not including 7.0.8. Users are advised to upgrade. There are no known workarounds for this vulnerability.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
redis · redis