Vulnerabilities in the Redis and Valkey DBMS

On avaldatud Redis andmetebaasi (6.2.19, 7.2.10, 7.4.5, 8.0.3) ja Valkey (8.0.4, 8.1.3) parandavad vĂ€ljalasked, kus on kĂ”rvaldatud kaks haavatavust. KĂ”ige ohtlikum haavatavus (CVE-2025-32023) vĂ”ib potentsiaalselt viia serveris kaugkĂ€itamise sooritamisele, kuna andmeid kirjutatakse vĂ€ljapoole eraldatud mĂ€lu. Haavatavuse Ă€rakasutamiseks peab rĂŒndaja saama saata kĂ€ske andmebaasi.

Probleem tuleneb veast kĂ€su rakendamisel, mis kasutab HyperLogLog algoritmi unikaalsete elementide ligikaudseks arvutamiseks kogus. Spetsiaalselt vormindatud stringi edastamise kaudu saab rĂŒndaja algatada mĂ€lu ĂŒlevoolu. Probleem mĂ”jutab kĂ”iki Redis versioone, mis toetavad HLL kĂ€ske. Kaitseks saab piirata kasutajate ligipÀÀsu HLL kĂ€skudele ACL-i kaudu.

Teine haavatavus (CVE-2025-48367) vĂ”ib autentitud kasutaja poolt kasutada teenuse katkestamiseks vĂ”i andmebaasi jĂ”udluse vĂ€hendamiseks. Probleem tuleneb vigasest vea kĂ€sitlemisest ĂŒhenduste loomisel.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster