RHEL 9 : redis:7 (RHSA-2024:10869)

low Nessus プラグイン ID 212120

概要

リモートの Red Hat ホストに 1 つ以上の redis:7 用セキュリティ更新プログラムがありません。

説明

リモート Redhat Enterprise Linux 9 ホストに、RHSA-2024:10869 アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

Redis は高度な key-value ストアです。キーには文字列、ハッシュ、リスト、セット、ソートされたセットを含めることができるため、多くの場合、データ構造サーバーと呼ばれます。パフォーマンスのために、Redis はメモリ内データセットで動作します。Redis を保持するには、データセットをときどきディスクにダンプするか、各コマンドをログに追加します。

セキュリティ修正プログラム:

* redis: Redis SORT_RO が ACL 設定をバイパスする可能性 (CVE-2023-41053)

* redis: 起動時に Unix ソケット権限をバイパスする可能性 (CVE-2023-45145)

* redis: Redis の不正な ACL セレクタによるサービス拒否 (CVE-2024-31227)

* redis: Lua ライブラリコマンドにより、Redis でスタックオーバーフローと RCE が発生する可能性 (CVE-2024-31449)

* redis: Redis での無制限のパターンマッチングによるサービス拒否 (CVE-2024-31228)

影響、CVSS スコア、謝辞、その他の関連情報を含むセキュリティ問題の詳細については、「参照」セクションに記載されている CVE のページを参照してください。

Tenable は、前述の記述ブロックを Red Hat Enterprise Linux セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

RHEL redis:7 パッケージを、RHSA-2024:10869 のガイダンスに基づいて更新してください。

参考資料

https://access.redhat.com/security/updates/classification/#moderate

https://bugzilla.redhat.com/show_bug.cgi?id=2237826

https://bugzilla.redhat.com/show_bug.cgi?id=2244940

https://bugzilla.redhat.com/show_bug.cgi?id=2317053

https://bugzilla.redhat.com/show_bug.cgi?id=2317056

https://bugzilla.redhat.com/show_bug.cgi?id=2317058

https://issues.redhat.com/browse/RHEL-26628

http://www.nessus.org/u?9c1bb739

https://access.redhat.com/errata/RHSA-2024:10869

プラグインの詳細

深刻度: Low

ID: 212120

ファイル名: redhat-RHSA-2024-10869.nasl

バージョン: 1.3

タイプ: local

エージェント: unix

公開日: 2024/12/6

更新日: 2025/4/28

サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

Vendor

Vendor Severity: Moderate

CVSS v2

リスクファクター: Low

基本値: 2.4

現状値: 1.9

ベクトル: CVSS2#AV:L/AC:H/Au:S/C:P/I:P/A:N

CVSS スコアのソース: CVE-2023-45145

CVSS v3

リスクファクター: Low

基本値: 3.6

現状値: 3.3

ベクトル: CVSS:3.0/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:redhat:enterprise_linux:redis-doc, p-cpe:/a:redhat:enterprise_linux:redis, p-cpe:/a:redhat:enterprise_linux:redis-devel, cpe:/o:redhat:enterprise_linux:9

必要な KB アイテム: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2024/12/5

脆弱性公開日: 2023/9/6

参照情報

CVE: CVE-2023-41053, CVE-2023-45145, CVE-2024-31227, CVE-2024-31228, CVE-2024-31449

CWE: 20, 269, 674

RHSA: 2024:10869