Redis ja Valkey haavatavused, mis vÔimaldavad koodi kÀivitamist serveris, kui andmebaasi juurdepÀÀs on olemas

Wiz ettevĂ”tte teadlased avastasid Redis andmebaasis haavatavuse (CVE-2025-49844), mis vĂ”imaldab kauget koodi kĂ€itamise (RCE) saavutamist serveris. Probleemile on mÀÀratud kĂ”rgeim oht (CVSS skoor 10, 10-st), samas kui haavatavuse Ă€rakasutamiseks peab rĂŒndaja suutma saata pĂ€ringuid Redis andmebaasile, mis lubab kasutaja Lua skriptide tĂ€itmist.

Lisaks avalikult kĂ€ttesaadavatele Redis eksemplaridele, mis pakuvad juurdepÀÀsu ilma autentimiseta, vĂ”imaldab haavatavus kompromitteerida pilvesĂŒsteeme ja hostimisplatvorme, mis toetavad Redis teenustega töötamist. Wiz andmetel tuvastas vĂ”rguskannimine ligikaudu 330 000 Redis serverit, millest umbes 60 000 aktsepteerivad pĂ€ringuid ilma autentimiseta. Redis projekti ametlik Docker konteineri pilt on vaikimisi seadistatud juurdepÀÀsuks ilma autentimiseta.

Haavatavus tuleneb vabanenud mĂ€lu (use-after-free) kasutamisest, mis ilmneb jÀÀtmete kogumise manipuleerimise kĂ€igus spetsiaalselt vormistatud Lua skriptist. Probleem vĂ”imaldab ĂŒletada Lua keskkonna karantiini Redis'is ning kĂ€ivitada koodi peamises sĂŒsteemis kasutaja Ă”igustega, kelle all andmebaasiserver töötab. On tĂ€helepanuvÀÀrne, et viga jĂ€i mĂ€rkamatuks 13 aastat. Probleemi avastanud teadlased demonstreerisid töökeskkonda, kuid exploiteerimise ĂŒksikasjad on veel avamata, et anda aega uuenduste rakendamiseks.

Haavatavus ilmneb ka Valkey projektis, mis arendab Redis'i fork'i, mida tarnitakse enamikus Linuxi distributsioonides, sealhulgas RedHat Enterprise Linux 10. Haavatavus on kÔrvaldatud Redis 8.2.2, 8.0.4, 7.4.6, 7.2.11 ja 6.2.20 versioonides, samuti Valkey 8.1.4, 8.0.6 ja 7.2.11 versioonides. Uue pakettversiooni vÔi paranduse ettevalmistuse olekut distribuudi lehtedel saab kontrollida: Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo, Arch, FreeBSD, OpenBSD ja NetBSD. Andmebaasi kaitse möödaviimiseks saab Lua skriptide tÀitmise keelata, blokeerides EVAL ja EVALSHA kÀsud ACL kaudu.

Lisaks vÔib mÀrkida veel kolme haavatavust, mida saab kasutada Lua-skriptide kaudu ja mis on kÔrvaldatud Redis ja Valkey viimastes versioonides. Nende haavatavuste obstruktsioonide kaitseks lÀbi ACL saab keelata kÀskude pered EVAL ja FUNCTION.

  • CVE-2025-46817 — tĂ€isarvude ĂŒlevoolu viga Lua-teekide funktsioonides, mis vĂ”ib potentsiaalselt vĂ”imaldada koodi tĂ€itmist serveri kĂŒljel, serverile kui kĂ€ivitatakse spetsiaalselt kavandatud Lua-skripte.
  • CVE-2025-46819 — viga, mis pĂ”hjustab andmete lugemise mĂ€lupuhvrist vĂ€ljaspool, kui tĂ€idetakse spetsiaalselt kavandatud Lua-skripti. See haavatavus vĂ”ib olla kasutatav Redis-serveri protsessi kokkuvarisemiseks.
  • CVE-2025-46818 — kĂ€skude tĂ€itmise vĂ”imalus teise DB kasutaja kontekstis, kui manipuleeritakse LUA-objektidega spetsiaalselt kavandatud Lua-skriptist.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster