Sicherheitslücke in Redis: Lua-Skripte ermöglichen potenziell Remote Code Execution

Eine neu entdeckte Schwachstelle CVE-2024-46981 in Redis betrifft alle Versionen des beliebten In-Memory-Datenbankservers. Durch speziell präparierte Lua-Skripte kann ein authentifizierter Benutzer die Garbage Collection manipulieren und möglicherweise beliebigen Code ausführen.

Betroffen sind alle Redis-Versionen mit Lua-Scripting-Unterstützung. Die Sicherheitslücke wurde als hoch eingestuft.

Das Problem wurde in den Versionen 6.2.x, 7.2.x und 7.4.x behoben. Nutzer sollten dringend auf eine dieser Versionen aktualisieren. Alternativ kann die Ausführung von Lua-Skripten über Access Control Lists (ACL) blockiert werden, indem die Befehle EVAL und EVALSHA gesperrt werden.

Related Posts

DFN-Cert warnt vor kritischen Schwachstellen in PHP auf Linux Systemen

In einem Bericht von Anfang Dezember 2024 warnt das DFN-Cert vor kritischen Schwachstellen un den jüngsten Versionen von PHP, die es Angreifern ermöglichen, unter anderem beliebigen Programmcode auszuführen, Informationen auszuspähen sowie Denial-of-Service-Angriffe (DoS) und HTTP-Request-Smuggling-Angriffe durchzuführen. Betroffen sind PHP-Versionen vor 8.3.14, 8.2.26 und 8.1.31.

Read More

Race-Condition in Apache Tomcat ermöglicht Remote Code Execution (CVE-2024-50379)

Eine schwere Sicherheitslücke in Apache Tomcat, bekannt als CVE-2024-50379, erlaubt Angreifern die Ausführung von Remote Code (RCE) auf betroffenen Systemen. Der Fehler basiert auf einer Time-of-check Time-of-use (TOCTOU) Race Condition während der JSP-Kompilierung und betrifft insbesondere case-insensitive Dateisysteme wie Windows. Die Schwachstelle tritt nur auf, wenn die Default-Servlet-Schreibberechtigung aktiviert ist – eine Konfiguration, die standardmäßig deaktiviert ist.

Read More

Kritische Sicherheitslücke in Fortinet FortiWLM entdeckt (CVE-2023-34990)

Eine kürzlich entdeckte Sicherheitslücke in Fortinet FortiWLM ermöglicht es Angreifern, unautorisierten Code oder Befehle auszuführen. Die Schwachstelle, identifiziert als CVE-2023-34990, betrifft die Versionen 8.6.0 bis 8.6.5 sowie 8.5.0 bis 8.5.4. Sie basiert auf einem Relative Path Traversal (CWE-23), der durch speziell gestaltete Webanfragen ausgenutzt werden kann.

Read More