Redis ja Valkey andmebaaside haavatavused

Avaldati Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) ja Valkey (8.0.4, 8.1.3) andmebaaside korrigeerimisseeriad, kus on kõrvaldatud kaks haavatavust. Ohtlikum haavatavus (CVE-2025-32023) võib potentsiaalselt viia serveris kaugkäivitamise teostamiseni, kuna andmete kirjutamine toimub eraldatud mälupiiri ületamiseks. Rünnaku teostamiseks peab ründaja suutma saata käske andmebaasile.

Probleem on tingitud vigu HLL algoritmi kasutavatest käskudest, mis on mõeldud unikaalsete elementide ligikaudseks arvutamiseks hulgas. Ründaja võib spetsiaalselt vormistatud stringi edastamise kaudu algatada mälupuhvri ületamise. Probleem mõjutab kõiki Redis'i versioone, mis toetavad HLL käske. Kaitsemeetmena saab piirata kasutajate juurdepääsu HLL käskudele ACL kaudu.

Teist haavatavust (CVE-2025-48367) saavad autentitud kasutajad kasutada teenuse häirimiseks või andmebaasi jõudluse alandamiseks. Probleem tuleneb vigasest viga ühenduste loomise veakäsitlusest.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster