Vulnerabilities in the Redis and Valkey DBMS

On avaldatud Redis andmetebaasi (6.2.19, 7.2.10, 7.4.5, 8.0.3) ja Valkey (8.0.4, 8.1.3) parandavad väljalasked, kus on kõrvaldatud kaks haavatavust. Kõige ohtlikum haavatavus (CVE-2025-32023) võib potentsiaalselt viia serveris kaugkäitamise sooritamisele, kuna andmeid kirjutatakse väljapoole eraldatud mälu. Haavatavuse ärakasutamiseks peab ründaja saama saata käske andmebaasi.

Probleem tuleneb veast käsu rakendamisel, mis kasutab HyperLogLog algoritmi unikaalsete elementide ligikaudseks arvutamiseks kogus. Spetsiaalselt vormindatud stringi edastamise kaudu saab ründaja algatada mälu ülevoolu. Probleem mõjutab kõiki Redis versioone, mis toetavad HLL käske. Kaitseks saab piirata kasutajate ligipääsu HLL käskudele ACL-i kaudu.

Teine haavatavus (CVE-2025-48367) võib autentitud kasutaja poolt kasutada teenuse katkestamiseks või andmebaasi jõudluse vähendamiseks. Probleem tuleneb vigasest vea käsitlemisest ühenduste loomisel.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster