Se han publicado versiones correctivas de los sistemas de gestión de bases de datos Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) y Valkey (8.0.4, 8.1.3), que corrigen dos vulnerabilidades. La vulnerabilidad más grave (CVE-2025-32023) podría provocar la ejecución remota de código en el servidor al escribir datos en un área fuera del búfer asignado. Para explotar esta vulnerabilidad, un atacante debe poder enviar comandos al sistema de gestión de bases de datos.
El problema se debe a un error en la implementación de comandos que utilizan el algoritmo HyperLogLog para aproximar el número de elementos únicos de un conjunto. Al pasar una cadena especialmente diseñada, un atacante puede provocar un desbordamiento de búfer. El problema afecta a todas las versiones de Redis compatibles con comandos HLL. Como solución alternativa, se puede restringir el acceso de los usuarios a los comandos HLL mediante una ACL.
La segunda vulnerabilidad (CVE-2025-48367) puede ser utilizada por un usuario autenticado para provocar una denegación de servicio o reducir el rendimiento del DBMS. El problema se debe a una gestión incorrecta de errores al establecer conexiones.
Fuente: opennet.ru
