CVE-2022-0543
Acerca de
Se descubrió que redis, una base de datos persistente de tipo clave-valor, debido a un problema de empaquetado, es susceptible a un escape del sandbox de Lua (específico de Debian), que podría resultar en ejecución remota de código.
Análisis del analista Rainforest
Redis incluye un intérprete de Lua embebido pensado para ejecutarse dentro de un sandbox, de modo que los scripts enviados al servidor no puedan tocar el sistema subyacente. En Debian y Ubuntu, una particularidad del empaquetado dejó la biblioteca de Lua con un sandbox incompleto: el módulo `package` era accesible desde dentro de un script y, a partir de ahí, un atacante puede cargar código nativo arbitrario y escapar por completo del intérprete. Cualquier cliente que pueda alcanzar el puerto de Redis y ejecutar `EVAL` puede convertir un comando del almacén de datos en ejecución remota de código con el usuario de Redis. No se requiere autenticación en las numerosas instancias de Redis que quedan abiertas por defecto.
La exposición es amplia porque Redis rara vez está pensado para exponerse a Internet, pero con frecuencia termina así, enlazado a todas las interfaces sin contraseña detrás de un firewall o una red de contenedores mal configurados. Este error se convirtió en un elemento habitual de campañas oportunistas de botnets y de criptominería precisamente porque es trivial automatizarlo contra una enorme población de instancias no autenticadas. Solo afecta a las compilaciones empaquetadas por la distribución, así que la solución es actualizar el paquete del sistema operativo en lugar de perseguir versiones de Redis del proyecto original. Más allá de aplicar el parche, saca Redis de la Internet pública, exige autenticación y trata cualquier instancia previamente expuesta como potencialmente comprometida.
Referencias
- http://packetstormsecurity.com/files/166885/Redis-Lua-Sandbox-Escape.html
- https://bugs.debian.org/1005787
- https://lists.debian.org/debian-security-announce/2022/msg00048.html
- https://security.netapp.com/advisory/ntap-20220331-0004/
- https://www.debian.org/security/2022/dsa-5081
- https://www.ubercomp.com/posts/2022-01-20_redis_on_debian_rce
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-0543
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2022-0543?
Se descubrió que redis, una base de datos persistente de tipo clave-valor, debido a un problema de empaquetado, es susceptible a un escape del sandbox de Lua (específico de Debian), que podría resultar en ejecución remota de código.
¿Qué tan grave es CVE-2022-0543?
CVE-2022-0543 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2022-0543?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2022-0543?
Los avisos públicos listan como afectados: debian linux, redis, ubuntu linux. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2022-0543?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
