1. 深耕能源计量,,,,聚焦智能化、、、、数字化的能源管理,,,,
    赋能公用事业双碳革命,,,,提供全球领先的智慧能源管理方案。。
    86-28-65706888
    • 地址:
      四川省成都市高新区天全路99号

    扫一扫微信二维码

    2024.09.06
    Redis异步命令漏洞

    预警编号: KAIFA-KSIRT-2023 03-26

    发布时间 : 2023/03/26

    更新发布时间 : 2023/03/26

     

    1. 漏洞概述

    近期,,,,我司安全专家对我司AMI系统安全研究发现,,我司Redis存在中度安全漏洞。。。。

     

    2. 版本和修复

     

    受影响产品

    修补版本

    影响版本

    Redis

    4.4.4

    4.2.0 ~ 4.4.3

     

     

     

    3. 影响后果

    可能会导致数据泄露

     

    4. 漏洞得分

    漏洞使用KAIFA AMI计分规则进行分级

    Final score: 6.5

     

    5. 技术细节

    4.4.4 之前的 redis-py 和 4.5.4 之前的 4.5.x 在不合适的时间取消异步 Redis 命令后会保持连接打开,,并且可以将响应数据发送到不相关请求的客户端。。。。 (例如,,,,这可能发生在非管道操作中。。。。)注意:CVE-2023-28859 的解决方案通常解决 AsyncIO 连接上的数据泄漏问题。。。

     

    6. 规避措施

     

    7. 版本获取路径

    通过KAIFA推送的镜像程序进行更新修复。。

     

    8. 漏洞来源

    KSIRT 安全专家。。。

     

    9. 更新记录

    KAIFA-KSIRT-Initial

     

    10. FAQs

      

    11. 开发安全响应对外服务

    KAIFA一贯主张尽全力保障产品用户的最终利益,,,,遵循负责任的安全事件披露原则,,,,并通过产品安全问题处理机制处理产品安全问题。。


    12. 声明

    本文件按“原样”提供,,不承诺任何明示、、、、默示和法定的担保,,,,包括(但不限于)对适销性、、、、适用性及不侵权的担保。。。。 在任何情况下,,,KAIFA或其直接或间接控制的子公司,,,,或其供应商,,对任何损失,,包括直接,,,,间接,,,,偶然,,必然的商业利润损失或特殊损失均不承担责任。。。您以任何方式使用本文件所产生的一切法律责任由您自行承担。。。KAIFA可以随时对本文件所载的内容和信息进行修改或更新。。


    站点地图