Schwachstellen in den Datenbanken Redis und Valkey

Es wurden Korrekturversionen der Datenbank-Management-Systeme Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) und Valkey (8.0.4, 8.1.3) veröffentlicht, in denen zwei Sicherheitsanfälligkeiten behoben wurden. Die gefährlichste Sicherheitsanfälligkeit (CVE-2025-32023) könnte potenziell zu einer Ausführung von entferntem Code auf dem Server führen, da Daten in Bereiche außerhalb des zugewiesenen Puffers geschrieben werden. Um die Sicherheitsanfälligkeit auszunutzen, muss der Angreifer in der Lage sein, Befehle an das Datenbank-Management-System zu senden.

Das Problem wird durch einen Fehler in der Implementierung von Befehlen verursacht, die den HyperLogLog-Algorithmus zur ungefähren Zählung einzigartiger Elemente in einer Menge verwenden. Durch das Übermitteln einer speziell gestalteten Zeichenfolge kann der Angreifer ein Pufferüberlauf auslösen. Das Problem betrifft alle Redis-Versionen, die HLL-Befehle unterstützen. Als Workaround zur Abwehr kann der Zugriff der Benutzer auf die HLL-Befehle über ACL eingeschränkt werden.

Die zweite Sicherheitsanfälligkeit (CVE-2025-48367) kann von einem authentifizierten Benutzer ausgenutzt werden, um einen Denial-of-Service-Angriff zu initiieren oder die Leistung des Datenbank-Management-Systems zu beeinträchtigen. Das Problem wird durch eine unzureichende Fehlerbehandlung bei der Herstellung von Verbindungen verursacht.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster