新后端漏洞(上)- Redis 4.x5.x 未授权访问漏洞

漏洞介绍:

Redis是著名的开源Key-Value数据库,其具备在沙箱中执行Lua脚本的能力。

Redis未授权访问在4.x/5.0.5以前版本下,我们可以使用master/slave模式加载远程模块,通过动态链接库的方式执行任意命令

(主从复制导致命令执行)
漏洞环境:

在docker中进行复现

docker-compose up -d

1、创建环境:
2、环境启动后,通过redis-cli -h 192.168.43.33即可进行连接,可见存在未授权访问漏洞

3、执行payload 即可获取权限。前提,需要在kali(或其他主机上)下载https://github.com/vulhub/redis-rogue-getshell 并进行编译后运行脚本即可成功。

相关推荐
win x7 小时前
Redis 使用~如何在Java中连接使用redis
java·数据库·redis
程序员萌萌11 小时前
Redis的缓存机制和淘汰策略详解
数据库·redis·缓存机制·淘汰策略
深蓝电商API17 小时前
Redis在海淘场景下的缓存策略设计
数据库·redis·缓存·海淘
杰克尼17 小时前
redis(day04-达人探店)
数据库·redis·缓存
Chasing Aurora19 小时前
整理常用的开发工具使用问题和小贴士(二)——软件和浏览器
redis·python·mysql·maven
停水咋洗澡19 小时前
Redis Sentinel高可用实战:主从自动故障转移
java·redis·sentinel
等....20 小时前
Redis使用
数据库·redis·mybatis
一只小bit20 小时前
Redis 初步入门教程:简单介绍和安装配置
数据库·redis·缓存
架构师老Y21 小时前
012、缓存架构设计:Redis高级应用与优化
redis·python·架构
刘~浪地球21 小时前
数据库与缓存--Redis 集群架构与优化
数据库·redis·缓存