Уязвимости в СУБД Redis и Valkey

Публикувани са коригиращи версии на СУБД Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) и Valkey (8.0.4, 8.1.3), в които са отстранени две уязвимости. Най-опасната уязвимост (CVE-2025-32023) потенциално може да доведе до отдалечено изпълнение на код на сървъра поради запис на данни извън предоставеното буферно пространство. За експлоатация на уязвимостта атакувачът трябва да има възможност да изпраща команди до СУБД.

Проблемът е причинен от грешка в реализирането на команди, използващи алгоритъма HyperLogLog за приблизително броене на уникални елементи в множество. Чрез предаване на специално оформен низ атакувачът може да инициира препълване на буфера. Проблемът засяга всички версии на Redis с поддръжка на HLL команди. Като заобиколно решение за защита може да се ограничи достъпът на потребителите до HLL команди чрез ACL.

Втората уязвимост (CVE-2025-48367) може да бъде използвана от аутентифициран потребител за организиране на отказ в обслужването или за намаляване на производителността на СУБД. Проблемът е причинен от неправилна обработка на грешки при установяване на връзки.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster