Vulnerabilidades en Redis y Valkey que permiten la ejecución de código en el servidor con acceso a la base de datos

Investigadores de la empresa Wiz han identificado una vulnerabilidad en la base de datos Redis (CVE-2025-49844) que permite la ejecución remota de código (RCE) en el servidor. Esta vulnerabilidad tiene el nivel más alto de riesgo (CVSS score de 10 de 10); además, para explotarla, un atacante debe tener la capacidad de enviar solicitudes a la base de datos Redis que permite la ejecución de scripts Lua de usuario.

Además de las instancias públicas de Redis que permiten el acceso sin autenticación, la vulnerabilidad permite comprometer sistemas en la nube y plataformas de hosting que soportan servicios para trabajar con Redis. Según datos de Wiz, el escaneo de la red ha mostrado alrededor de 330,000 servidores Redis que aceptan conexiones, de los cuales cerca de 60,000 aceptan solicitudes sin autenticación. La imagen oficial del contenedor Docker proporcionada por el proyecto Redis está configurada para permitir el acceso sin autenticación por defecto.

La vulnerabilidad se debe a un acceso a memoria ya liberada (use-after-free), que se manifiesta al manipular el recolector de basura desde un script Lua específicamente diseñado. Este problema permite eludir la aislamiento sandbox de entornos Lua en Redis y ejecutar código en el sistema principal con los permisos del usuario bajo el cual se ejecuta la base de datos. Notablemente, el error pasó desapercibido durante 13 años. Los investigadores que descubrieron el problema demostraron un exploit funcional, pero los detalles de la explotación aún no se divulgan para dar tiempo a las actualizaciones.

La vulnerabilidad también se manifiesta en el proyecto Valkey, que desarrolla un fork de Redis, que se incluye en la mayoría de las distribuciones de Linux, incluidas RedHat Enterprise Linux 10. La vulnerabilidad ha sido corregida en las versiones de Redis 8.2.2, 8.0.4, 7.4.6, 7.2.11 y 6.2.20, así como en Valkey 8.1.4, 8.0.6 y 7.2.11. Se puede verificar el estado de una nueva versión del paquete o la preparación de un parche en las distribuciones en las siguientes páginas: Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo, Arch, FreeBSD, OpenBSD y NetBSD. Como medida alternativa de protección en la base de datos, se puede desactivar la ejecución de scripts Lua, prohibiendo los comandos EVAL y EVALSHA a través de ACL.

Adicionalmente, se pueden señalar otras tres vulnerabilidades que se explotan a través de scripts Lua y que han sido corregidas en las últimas versiones de Redis y Valkey. Para una protección alternativa contra estas vulnerabilidades, se puede prohibir familias de comandos EVAL y FUNCTION a través de ACL.

  • CVE-2025-46817 — desbordamiento de enteros en funciones de biblioteca de Lua, lo que potencialmente permite la ejecución de código propio en el lado del servidor servidores al ejecutar scripts de Lua especialmente diseñados.
  • CVE-2025-46819 — un error que lleva a la lectura de datos fuera del área de memoria al ejecutar un script de Lua especialmente diseñado. La vulnerabilidad puede ser utilizada para interrumpir el proceso del servidor Redis.
  • CVE-2025-46818 — la posibilidad de ejecutar comandos en el contexto de otro usuario de la base de datos al manipular objetos LUA desde un script de Lua especialmente diseñado.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster