Vulnerabilidades críticas en Redis: riesgo de ejecución remota de código
Publicado el
Nuevas vulnerabilidades en Redis
Recientemente, se han descubierto vulnerabilidades zero-day en Redis, un sistema de base de datos en memoria ampliamente utilizado. Estas fallas, que permiten la ejecución remota de código (RCE), han llevado a la empresa a lanzar siete actualizaciones de seguridad el 23 de julio. Los investigadores han publicado pruebas de concepto (PoCs) autenticadas para las versiones de Redis 6.2.22, 7.4.9, 8.6.4 y 8.8.0, todas las cuales requieren la función RESTORE.
Detalles de las vulnerabilidades
Las vulnerabilidades se centran en dos cadenas de explotación. La primera está relacionada con Redis Streams, donde un objeto RDB corrupto puede permitir que dos consumidores apunten al mismo registro de entrada pendiente. Esto provoca una doble liberación de memoria, lo que puede ser explotado para acceder a memoria arbitraria y ejecutar comandos del sistema. La segunda cadena afecta a RedisBloom, específicamente al cargador RDB de TDigest, que sufre una escritura fuera de límites debido a una confianza indebida en un campo de capacidad controlado por el atacante.
Actualizaciones de seguridad
Las versiones afectadas han sido actualizadas para corregir estas vulnerabilidades: Redis 6.2.23, 7.2.15 y 7.4.10 abordan problemas de uso después de liberar en Streams, mientras que las versiones 8.2.8, 8.4.5 y 8.6.5 corrigen tanto los problemas en Streams como las escrituras fuera de límites en RedisBloom. La versión 8.8.1 soluciona problemas en los cargadores de RedisBloom y TDigest. Sin embargo, las notas de lanzamiento de Redis no mencionaron nuevos registros CVE para estas vulnerabilidades en el momento de su publicación.
Consejos de mitigación
Hasta que los usuarios actualicen a las versiones corregidas, se recomienda revocar el acceso a RESTORE para cuentas que no lo necesiten estrictamente y bloquear el acceso de red no confiable. Limitar el uso de la función RESTORE puede prevenir las vías de explotación divulgadas.
Contexto adicional
Kimi K3, un grupo de investigación, ha destacado por descubrir 19 vulnerabilidades zero-day en Redis en aproximadamente 90 minutos, lo que subraya la rapidez con la que se pueden identificar estas fallas críticas. Aunque Redis ha confirmado la existencia de los problemas y sus soluciones, no ha validado la cantidad de zero-days reportados ni el nivel de autonomía de los agentes de Kimi K3.
Conclusión
Las vulnerabilidades encontradas en Redis representan un riesgo significativo para los usuarios, especialmente aquellos que no han actualizado a las últimas versiones. Mantener el software actualizado y aplicar las mejores prácticas de seguridad es crucial para mitigar los riesgos asociados con estas y otras vulnerabilidades potenciales.