# Yii 2 Redis 在连接失败的情况下可能会在日志中暴露 AUTH 参数
## 漏洞概述
Yii 2 Redis 扩展为 Yii framework 2.0 提供了 Redis 键值存储支持。在连接失败时,该扩展将命令序列写入日志。在 2.0.20 版本之前,AUTH 参数以明文形式写入日志,这可能会暴露用户名和密码。
## 影响版本
- 所有低于 2.0.20 的版本
## 细节
在连接 Redis 失败时,Yii 2 Redis 扩展将执行的命令序列写入日志文件中。在 2.0.20 版本之前,执行 AUTH 命令的参数(包括用户名和密码)以明文形式被记录,从而可能被攻击者利用。
## 影响
如果攻击者能够访问日志文件,他们可以读取到以明文形式记录的用户名和密码,从而可能造成进一步的安全风险。此问题已经在 2.0.20 版本中修复。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Exposure of AUTH paramters in logs in case of connection failure · Advisory · yiisoft/yii2-redis · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读