摘要:2021年7月22日,Redis官方和开源Redis社区先后发布公告,披露了CVE-2021-32761 Redis(32位)远程代码执行漏洞。那么,对于此类数据库安全漏洞该如何防患于未然呢?

2021年7月22日,Redis官方和开源Redis社区先后发布公告,披露了CVE-2021-32761 Redis(32位)远程代码执行漏洞。在32位Redis中,攻击者在Redis存在未授权访问的情况下可利用*BIT*命令与proto-max-bulk-len配置参数可能造成整形溢出,最终导致远程代码执行,本次漏洞等级为高危级别。需要说明的是,本次开源Redis的安全漏洞并不影响现网华为云GaussDB(for Redis)的任何实例,已经在使用华为云GaussDB(for Redis)的用户请继续放心使用。

通过本次漏洞可以发现,开源Redis对BITFIELD等命令的代码实现上存在问题,导致了对string数据类型的操作存在安全隐患。随时可能被恶意触发整形溢出BUG,甚至还会被恶意执行远程代码。因此,给了黑客可乘之机。本次漏洞的代码修复已经发布,官方建议用户尽快升级到开源Redis6.2.5, 6.0.15, 5.0.13这三个安全版本。

那么,对于此类数据库安全漏洞该如何防患于未然呢?

数据库漏洞属于软件漏洞中的一种,主要是被用来突破系统的安全策略。数据库漏洞往往会影响很大一个范围,除了影响数据库自身,还包括数据库所在操作系统和数据库所在局域网的整体安全。通常来说,防范和补救措施有:1. 紧跟官方通知,排查并升级数据库到安全版本。本次漏洞事件中,开源Redis用户应第一时间完成升级;2. 若短时无法升级,则从服务端开启访问限制,禁用危险命令;3. 通过白名单访问IP等安全策略,提高入侵难度;4. 选择可靠的云服务厂商,比如迁移至华为云数据库GaussDB(for Redis),可全方位保障数据的安全可靠。

华为云GaussDB(for Redis)从源头杜绝安全漏洞

1.全新数据编码更安全:华为云数据库GaussDB(for Redis)采用先进存算分离架构,兼容Redis协议,提供海量数据的持久化存储。在代码实现上完全自研,采用全新数据编码,更高效,空间使用率也更高。内部每种命令的实现并不依赖开源Redis,因此,不会受到类似本次开源Redis安全漏洞的影响。

2. 安全防护体系全面保障:基于华为云可靠的现网安全体系,使用GaussDB(for Redis)的用户可以随时制定自己的白名单IP访问策略。还可以通过虚拟私有云、子网、安全组、DDoS防护以及SSL安全访问等多层安全防护体系,有力地抗击各种恶意攻击,保证数据安全,不给未知来源的恶意访问留有任何机会。

上云无忧,GaussDB(for Redis)提供一站式迁移服务

华为云数据库GaussDB(for Redis)是一款完全自研的旗舰产品,是支持Redis协议的NoSQL数据库,而不是缓存。与开源Redis最大的区别是,它具备存算分离架构,提供强大的数据存储能力,包括强一致、弹性扩缩容等高级特性。GaussDB(for Redis)为用户带来了更低成本、更大容量、更高可靠、且弹性伸缩的极佳产品体验。

对于正在使用开源Redis2.6以上各版本的用户,GaussDB(for Redis)还提供了一站式的迁移服务,无需技术门槛,操作简单快捷,仅需分钟级就能搭建起迁移任务,让整个环境搭建“高效快速”,为企业上云保驾护航,再无安全之忧。

伴随数据价值的不断提升,作为海量数据的载体,数据库所需面对的安全隐患和风险也水涨船高,但无论是DBA还是云服务厂商都应该树立良好的安全意识,才能更好的保障数据库安全。华为云数据库将持续满足不同数据库的安全防护需求,为数据库及数据安全建设发展提供有力支撑,让用户对数据使用更自由、更安全!

点击关注,第一时间了解华为云新鲜技术~

又一数据库高危漏洞爆出,数据安全如何有效保障?相关推荐

  1. oracle漏洞怎么解决,Oracle数据库高危漏洞警告!

    注:本文来自云和恩墨. 各位用户,最近在互联网上暴露出一个Oracle的高危漏洞,利用该漏洞,仅有查询权限的用户可以对数据进行增.删.改操作,非常危险.该漏洞影响范围非常广泛,包括在国内最常见的11. ...

  2. Tomcat 爆出高危漏洞!

    点击上方"方志朋",选择"设为星标" 回复"666"获取新整理的面试文章 一.漏洞背景 安全公告编号:CNTA-2020-0004 2020 ...

  3. OpenSSL国密爆出8.1分高危漏洞CVE-2021-3711

    背景 OpenSSL是一个知名的开源安全套接字层密码库.全球成千上万的web服务器的网站加密技术使用OpenSSL. 网银.在线支付.电商网站.门户网站.电子邮件等互联网应用广泛使用OpenSSL实现 ...

  4. Tomcat 爆出高危漏洞及修复

    今天跟大家分享Tomcat 爆出高危漏洞及修复的知识. 1 Tomcat 爆出高危漏洞及修复 1.1 漏洞背景 2020年02月20日, 360CERT 监测发现 国家信息安全漏洞共享平台(CNVD) ...

  5. 小心!智能合约再爆高危漏洞,两大加密货币直接变废纸!

    小心!智能合约再爆高危漏洞,两大加密货币直接变废纸! 大家都还记得,前一段时间发生的BEC智能合约的安全漏洞问题.近日,智能合约安全问题再次上演,火币Pro发布公告,暂停EDU冲提币业务,随后EDU智 ...

  6. Java高危漏洞被再度利用 可攻击最新版本服务器

    2019独角兽企业重金招聘Python工程师标准>>> 安全研究人员警告称,甲骨文在2013年发布的一个关键 Java 漏洞更新是无效的,黑客可以轻松绕过.这使得此Java高危漏洞可 ...

  7. nvidia旧版驱动_N卡用户注意:老版驱动存在5个高危漏洞,赶紧更新

    8月5日消息,NVIDIA发布安全公告称,在目前的Windows显卡驱动中发现了五个高危级别的安全漏洞,用户可通过升级至最新版的431.60版本显卡驱动来修复这些漏洞. 据NVIDIA公告显示,这些漏 ...

  8. 安天移动安全:Janus高危漏洞深度分析

    一.背景介绍 近日,Android平台被爆出"核弹级"漏洞Janus(CVE-2017-13156),该漏洞允许攻击者任意修改Android应用中的代码,而不会影响其签名. 众所周 ...

  9. 绿盟科技发布OpenSSL高危漏洞技术分析与防护方案 G20成员国美国、中国、德国受影响较大...

    近日,OpenSSL官方发布了版本更新,修复了多个OpenSSL漏洞,这次更新所修复的漏洞中,有两个危害等级较高的为CVE-2016-6304和CVE-2016-6305.绿盟科技对此漏洞进行了技术分 ...

最新文章

  1. python2.7和3.7共存_centos7 python2 和python3 共存[转]
  2. 文本在计算机中的编码表示方法,计算机中数字、文字、图像、声音和视频的表示与编码...
  3. linux文件目录和属性知识,Linux文件和目录属性
  4. 一次Oracle数据迁移
  5. Nginx 内置绑定变量的介绍
  6. windows10 python2.7 opencv3
  7. 跟计算机断层扫描相关的技术,计算机断层扫描技术(简称PET)
  8. python文本分析的开源工具_重磅开源:TN文本分析语言
  9. 使用Boost_MPI进行并行编程
  10. 基于docker 如何部署surging分布式微服务引擎
  11. 什么是python自动化脚本_python自动化框架脚本
  12. java ftp 大文件_用Java实现FTP批量大文件上传下载(二)
  13. Ubuntu 12.04 用户安装Chromium
  14. 谷歌浏览器开发者模式
  15. [渝粤教育] 中央财经大学 宏观经济学 参考 资料
  16. 低代码开发之开源数据可视化分析平台datagear
  17. 核心业务2:借款人申请借款额度
  18. Google与k8s
  19. 读书系列2022(下)读书纪录片
  20. OpenJudge NOI 1.8 20:反反复复

热门文章

  1. 客户端的js js脚本的引入 js的解析过程
  2. exe msdt 无法上网_软网推荐:可装EXE程序的ReactOS
  3. java写的教育管理的项目_干货分享|推荐12款适合做Java后台管理系统的项目
  4. linux下gsl怎么运行,linux下gsl安装问题与解决
  5. notepad文件太大打不开怎么办_U盘数据如何恢复?U盘打不开怎么办?
  6. lisp读取天正轴号_第2天:Python 基础语法
  7. 前端自动化工具gulp入门基础
  8. [Python] Marshmallow QuickStart
  9. 创龙DSP6748开发板驱动LCD屏
  10. 【转载】deque双向队列