新后端漏洞(上)- Redis 4.x5.x 未授权访问漏洞

漏洞介绍:

Redis是著名的开源Key-Value数据库,其具备在沙箱中执行Lua脚本的能力。

Redis未授权访问在4.x/5.0.5以前版本下,我们可以使用master/slave模式加载远程模块,通过动态链接库的方式执行任意命令

(主从复制导致命令执行)
漏洞环境:

在docker中进行复现

docker-compose up -d

1、创建环境:
2、环境启动后,通过redis-cli -h 192.168.43.33即可进行连接,可见存在未授权访问漏洞

3、执行payload 即可获取权限。前提,需要在kali(或其他主机上)下载https://github.com/vulhub/redis-rogue-getshell 并进行编译后运行脚本即可成功。

相关推荐
贾红平2 小时前
Redis缓存策略深度解析2026
redis
yuweiade2 小时前
GO 快速升级Go版本
开发语言·redis·golang
运维全栈笔记14 小时前
K8S部署Redis高可用全攻略:1主2从3哨兵架构实战
redis·docker·云原生·容器·架构·kubernetes·bootstrap
凯瑟琳.奥古斯特18 小时前
Redis是什么及核心特性
前端·css·redis·缓存
KmSH8umpK18 小时前
Redis分布式锁从原生手写到Redisson高阶落地,附线上死锁复盘优化方案进阶第三篇
redis·分布式·wpf
HUGu RGIN21 小时前
Linux部署Redis集群
linux·运维·redis
KmSH8umpK21 小时前
SpringBoot 分布式锁实战:从单机锁到Redis分布式锁全覆盖,解决超卖、重复下单、幂等并发问题
spring boot·redis·分布式
手握风云-1 天前
Redis:不只是缓存那么简单(六)
redis·缓存
ERBU DISH1 天前
Linux下启动redis
linux·redis·bootstrap
eRTE XFUN1 天前
docker下搭建redis集群
redis·docker·容器