Vulnerabilidades en los sistemas de gestión de bases de datos Redis y Valkey

Se han publicado versiones correctivas de los sistemas de gestión de bases de datos Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) y Valkey (8.0.4, 8.1.3), que corrigen dos vulnerabilidades. La vulnerabilidad más grave (CVE-2025-32023) podría provocar la ejecución remota de código en el servidor al escribir datos en un área fuera del búfer asignado. Para explotar esta vulnerabilidad, un atacante debe poder enviar comandos al sistema de gestión de bases de datos.

El problema se debe a un error en la implementación de comandos que utilizan el algoritmo HyperLogLog para aproximar el número de elementos únicos de un conjunto. Al pasar una cadena especialmente diseñada, un atacante puede provocar un desbordamiento de búfer. El problema afecta a todas las versiones de Redis compatibles con comandos HLL. Como solución alternativa, se puede restringir el acceso de los usuarios a los comandos HLL mediante una ACL.

La segunda vulnerabilidad (CVE-2025-48367) puede ser utilizada por un usuario autenticado para provocar una denegación de servicio o reducir el rendimiento del DBMS. El problema se debe a una gestión incorrecta de errores al establecer conexiones.

Fuente: opennet.ru

Compre alojamiento confiable para sitios con protección DDoS, servidores VPS VDS 🔥 Compra alojamiento web fiable con protección DDoS, servidores VPS VDS | ProHoster