新后端漏洞(上)- Redis 4.x5.x 未授权访问漏洞

漏洞介绍:

Redis是著名的开源Key-Value数据库,其具备在沙箱中执行Lua脚本的能力。

Redis未授权访问在4.x/5.0.5以前版本下,我们可以使用master/slave模式加载远程模块,通过动态链接库的方式执行任意命令

(主从复制导致命令执行)
漏洞环境:

在docker中进行复现

docker-compose up -d

1、创建环境:
2、环境启动后,通过redis-cli -h 192.168.43.33即可进行连接,可见存在未授权访问漏洞

3、执行payload 即可获取权限。前提,需要在kali(或其他主机上)下载https://github.com/vulhub/redis-rogue-getshell 并进行编译后运行脚本即可成功。

相关推荐
程序员黎剑7 小时前
Redis缓存击穿:热点Key过期打崩数据库的3种解决方案
数据库·redis·缓存
xixiaoyunya8 小时前
Redis 缓存一致性方案深度对比:从理论到工程落地
redis·spring·缓存
职场的momo10 小时前
16384个槽怎么搬?解析Redis集群迁移与脑裂防御
数据库·redis·缓存
vivo互联网技术10 小时前
四年、十次告警、数十个技术决策:一个海外电商平台的高并发治理实录
服务器·redis·高并发·热key·性能治理·缓存治理
Meta3911 小时前
Java八股文之Spring Boot中解决Redis和MySQL的数据一致性问题
java·spring boot·redis
cfm_291411 小时前
Redis大Key与热Key分析
redis·缓存
还是大剑师兰特15 小时前
Windows Redis 完整下载‑安装‑配置教程
windows·redis
接着奏乐接着舞。1 天前
【2026】73道Redis 常见面试题与参考答案
数据库·redis·后端·缓存