W pakietach Redis dystrybuowanych przez Debian i Ubuntu odkryto błąd pakietowania, który pozwala na ucieczkę z piaskownicy Lua (Lua sandbox escape). Podatność jest krytyczna, gdyż umożliwia zdalne wykonanie kodu bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
It was discovered, that redis, a persistent key-value database, due to a packaging issue, is prone to a (Debian-specific) Lua sandbox escape, which could result in remote code execution.
Redis wbudował silnik skryptowy Lua, który powinien działać w izolowanej piaskownicy uniemożliwiającej dostęp do zasobów systemowych. Z powodu błędu w sposobie pakietowania przez Debian (i pochodne dystrybucje, takie jak Ubuntu) piaskownica Lua nie jest prawidłowo skonfigurowana lub izolowana. Atakujący może przesłać spreparowany skrypt Lua, który wydostaje się poza piaskownicę i uzyskuje dostęp do środowiska Lua na poziomie systemu operacyjnego, co prowadzi do wykonania dowolnego kodu na serwerze.
Atakujący zdalny, nieuwierzytelniony, może wykonać dowolny kod (RCE) na serwerze z uprawnieniami procesu Redis, co może skutkować pełnym przejęciem systemu, kradzieżą danych oraz naruszeniem integralności i dostępności usług.
Należy niezwłocznie zastosować patche dostępne u producenta: Debian opublikował poprawkę w DSA-5081 (https://www.debian.org/security/2022/dsa-5081), a szczegóły dostępne są w Debian Bug #1005787. Użytkownicy Ubuntu powinni zaktualizować pakiet redis do wersji dostarczonej przez Canonical zgodnie z dostępnymi biuletynami bezpieczeństwa. Należy ograniczyć dostęp sieciowy do instancji Redis wyłącznie do zaufanych hostów (firewall, bind na localhost) jako dodatkowy środek ochrony.
Pakiety Redis dostarczone przez Debian Linux oraz Canonical Ubuntu Linux (wersje wskazane w referencjach producenta); podatność wynika ze specyficznego sposobu pakietowania tych dystrybucji i nie dotyczy upstream Redis
Podatność jest specyficzna dla pakietów Debian/Ubuntu (Debian-specific) i nie dotyczy oryginalnego kodu źródłowego Redis. Publicznie dostępny exploit proof-of-concept jest opublikowany w serwisie Packet Storm Security (http://packetstormsecurity.com/files/166885/Redis-Lua-Sandbox-Escape.html). Podatność figuruje w katalogu CISA KEV jako aktywnie wykorzystywana w atakach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HCanonical Ubuntu
OSCanonical20.0421.10Debian
OSDebian10.011.09.0Redis
APPRediswszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Redis
- Produkti
- Debian-specific Redis Servers
- Data dodania do KEVi
- 28 marca 2022
- Termin remediation (USA)i
- 18 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Redis podatny jest na (specyficzny dla Debiana) escape sandbox Lua, który może prowadzić do zdalnego wykonania kodu.
▸ Pokaż oryginał (EN)
Redis is prone to a (Debian-specific) Lua sandbox escape, which could result in remote code execution.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki