<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Критическая уязвимость в СУБД Redis</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109279.html</link>
    <description>Компания Cisco раскрыла (http://blog.talosintel.com/2016/09/redis-vulnerability.html) сведения об уязвимости (http://www.talosintelligence.com/reports/TALOS-2016-0206/) (CVE-2016-8339 (https://security-tracker.debian.org/tracker/CVE-2016-8339)) в СУБД Redis, которая может привести к выполнению в системе кода злоумышленника. Уязвимость вызвана ошибкой обработки опции client-output-buffer-limit  при выполнении команды &quot;CONFIG SET&quot;. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Отправив через команду &quot;CONFIG SET&quot; специально оформленный запрос на модификацию переменной client-output-buffer-limit можно добиться записи за пределы выделенного буфера, что может быть использовано для организации выполнения кода злоумышленника, имеющего доступ к СУБД (недавнее сканирование сети выявило (https://www.opennet.ru/opennews/art.shtml?num=44766) более 30 тысяч незащищённых конфигураций Redis, принимающих соединения на внешнем IP). Проблема устранена (https://raw.githubusercontent.com/antirez/redis/3.2/00-RELEASENOTES) в выпуске Redis 3.2.4. Исправление также досту</description>

<item>
    <title>Критическая уязвимость в СУБД Redis (Led)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109279.html#12</link>
    <pubDate>Tue, 04 Oct 2016 22:03:12 GMT</pubDate>
    <description>&amp;gt; А можете поделиться примерами, зачем заду банных выставлять на улицу?&lt;br&gt;&lt;br&gt;redis имет такое же отношение к базам данных, как морская свинка к морю.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в СУБД Redis (XoRe)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109279.html#11</link>
    <pubDate>Sun, 02 Oct 2016 16:37:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Какой же идиот redis-сервер на внешнем ip держит?&lt;br&gt;&amp;gt; Боже как же вы достали, не на внешнем IP держит а не &lt;br&gt;&amp;gt; ставит пароль/сертификат на доступ.&lt;br&gt;&lt;br&gt;Мы вас сейчас ещё больше достанем - в redis нет авторизации по сертифкату, а логин/пароль там реализованы для галочки (они передаются простым текстом по сети). То, что его назвали СУБД в новости, ещё не значит, что он таковым является.&lt;br&gt;Это просто быстрое key-value хранилище для хранения частоменяющихся данных. Ограничивать доступ там нужно на сетевом уровне - listen, firewall. Об этом прямо пишут сами разработчики redis:&lt;br&gt;http://redis.io/topics/security&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в СУБД Redis (angra)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109279.html#10</link>
    <pubDate>Sun, 02 Oct 2016 03:06:45 GMT</pubDate>
    <description>VPN это лишние телодвижения как для админов, так и для девелоперов. Делать лишнюю работу никто не любит. С тем же успехом можно спросить о том, почему не все делают регулярные бекапы. &lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в СУБД Redis (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109279.html#9</link>
    <pubDate>Sat, 01 Oct 2016 20:15:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Какой же идиот redis-сервер на внешнем ip держит?&lt;br&gt;&amp;gt; Боже как же вы достали, не на внешнем IP держит а не &lt;br&gt;&amp;gt; ставит пароль/сертификат на доступ.&lt;br&gt;&lt;br&gt;А можете поделиться примерами, зачем заду банных выставлять на улицу?&lt;br&gt;Через VPN -- ещё понимаю, но вот прям так...&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в СУБД Redis (YetAnotherOnanym)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109279.html#8</link>
    <pubDate>Sat, 01 Oct 2016 09:50:21 GMT</pubDate>
    <description>Один идиот слепит скрипт или утилиту для быстрого деплоя сайтов, а тысячи пользуются. А когда их ткнёшь носом в дыры, говорят - &quot;зато я их быстро делаю, а сколько сайтов в свои годы сделал ты?&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в СУБД Redis (Роман)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109279.html#6</link>
    <pubDate>Sat, 01 Oct 2016 00:10:58 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Какой же идиот redis-сервер на внешнем ip держит?&lt;br&gt;&lt;br&gt;Боже как же вы достали, не на внешнем IP держит а не ставит пароль/сертификат на доступ.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в СУБД Redis (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109279.html#5</link>
    <pubDate>Fri, 30 Sep 2016 22:01:33 GMT</pubDate>
    <description>Капитанская уязвимость после mysql (LOCAL FILE).&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в СУБД Redis (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109279.html#4</link>
    <pubDate>Fri, 30 Sep 2016 20:24:43 GMT</pubDate>
    <description>&amp;gt;  Какой же идиот redis-сервер на внешнем ip держит?&lt;br&gt;&lt;br&gt;Запусти zmap и очень скоро у тебя будет исчерпывающий список идиотов.&lt;br&gt;</description>
</item>

<item>
    <title>Критическая уязвимость в СУБД Redis (олхнтп)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/109279.html#3</link>
    <pubDate>Fri, 30 Sep 2016 19:41:10 GMT</pubDate>
    <description>премию Дарвина не зря придумали :P&lt;br&gt;</description>
</item>

</channel>
</rss>
