Redis содержит уязвимость использования после освобождения в функции tlsProcessPendingData(), которая обрабатывает список ожидающих данных TLS, если Redis настроен с поддержкой TLS. Удаленный злоумышленник, не прошедший проверку подлинности, может иметь возможность выполнять произвольные команды с привилегиями сервера Redis. Исправлено в Redis 8.2.9, 8.4.6, 8.6.6, 8.8.2 и 8.10.1.
Показать оригинальное описание (EN)
Redis contains a use-after-free vulnerability in the 'tlsProcessPendingData()' function, which handles the TLS pending-data list if Redis is configured with TLS support. A remote, unauthenticated attacker may be able to execute arbitrary commands with the privileges of the Redis server.
Характеристики атаки
Последствия
Строка CVSS v4.0