Wiz'i uurimistöötajad avastasid Redis andmebaasis haavatavuse (CVE-2025-49844), mis vĂ”imaldab koodi kaugkĂ€ivitamist (RCE) serveris. Probleemile on antud kĂ”rgeim ohuaste (CVSS skoor 10 skaalal 10), kuid haavatavuse Ă€rakasutamiseks peab rĂŒndaja saama saata pĂ€ringuid Redis andmebaasile, mis lubab kasutaja definitsiooniga Lua-skripte.
Lisaks avalikult ligipÀÀsetavatele Redis'i eksemplaridele, mis vĂ”imaldavad autentimata juurdepÀÀsu, vĂ”imaldab haavatavus kompromiteerida pilve sĂŒsteeme ja hostimisteenuseid, mis toetavad Redis'i töötlusteenuseid. Wiz'i andmetel tuvastas vĂ”rguskaneerimine umbes 330 000 Redis-serverit, millest umbes 60 000 aktsepteerivad pĂ€ringuid ilma autentimiseta. Redis'i ametlik Docker-konteineri pilt on vaikimisi seadistatud autentimiseta juurdepÀÀsuks.
Haavatavus tuleneb juba vabastatud mĂ€lu kasutamisest (use-after-free), mis ilmneb jÀÀtme kogumise halduriga manipuleerimisel spetsiaalselt vormistatud Lua-skripti kaudu. Probleem vĂ”imaldab mööda minna Lua-isolatsiooni liivakasti sĂŒsteemist Redis' ja kĂ€ivitada koodi peamises sĂŒsteemis kasutaja Ă”igustes, kelle akses andmebaas töötab. MĂ€rkimisvÀÀrne on, et viga jĂ€i mĂ€rkamatuks 13 aastat. Probleemi avastanud teadlased demonstreerisid töökorda viijat, kuid Ă€rakasutuse detailid ei ole veel avalikustatud, et anda aega uuenduste paigaldamiseks.
Haavatavus ilmneb ka Valkey projektis, mis arendab Redis'e fork'i, mida tarnitakse enamikus Linuxi distributsioonides, sealhulgas RedHat Enterprise Linux 10. Haavatavus on kĂ”rvaldatud Redis versioonides 8.2.2, 8.0.4, 7.4.6, 7.2.11 ja 6.2.20, samuti Valkey versioonides 8.1.4, 8.0.6 ja 7.2.11. Uue versiooni paketi seisundi vĂ”i paranduste ettevalmistamise kontrollimiseks distributsioonides saab kĂŒlastada jĂ€rgmisi lehti: Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo, Arch, FreeBSD, OpenBSD ja NetBSD. Ajutise kaitsemeetmena andmebaasis saab keelata Lua-skripti kĂ€itamise, piirates EVAL ja EVALSHA kĂ€ske ACL kaudu.
Lisaks vÔib mainida veel kolme haavatavust, mida kasutavad Àra Lua-skripti ja mis on kÔrvaldatud viimastes versioonides Redis ja Valkey. Nende haavatavuste jaoks ACL kaudu kaitsmiseks saab keelata EVAL ja FUNCTION kÀsu pered.
- CVE-2025-46817 â tĂ€isarvude ĂŒlevool Lua funktsioonides, mis vĂ”imaldab potentsiaalselt tĂ€ita oma koodi serveripoolsel kĂŒljel serverilt spetsiaalselt kujundatud Lua skriptide kĂ€ivitamisel.
- CVE-2025-46819 â viga, mis pĂ”hjustab andmete lugemist mĂ€lust vĂ€ljapoole puhvrit spetsiaalselt kujundatud Lua skripti kĂ€ivitamisel. See haavatavus vĂ”ib viia Redis serveri protsessi kokkuvarisemiseni.
- CVE-2025-46818 â vĂ”imalus kĂ€ivitada kĂ€ske teise DBMS kasutaja kontekstis, manipuleerides LUA objektidega spetsiaalselt kujundatud Lua skripti abil.
Allikas: opennet.ru
