<antirez>
2 days ago
- Apple 信息安全团队发现了 Redis Lua 库(cmsgpack 和 struct)中的漏洞。
- 这些漏洞可能导致内存损坏和潜在的远程代码执行,尤其在云多租户环境中。
- 普通 Redis 用户如果信任其输入,风险较低。
- Redis 维护者与主要云服务提供商协调,在公开披露前进行了修补。
- 发布了五个安全修复,其中四个针对 Lua 子系统,一个针对 redis-cli。
- 未来计划包括 Lua 栈保护、模糊测试、对不可信数据使用 HMAC、改进沙箱以及可能的 Lua 升级。