Des vulnérabilités dans Redis et Valkey permettent d'exécuter du code sur le serveur en cas d'accÚs à la base de données.

Des chercheurs de la sociĂ©tĂ© Wiz ont dĂ©couvert une vulnĂ©rabilitĂ© dans la base de donnĂ©es Redis (CVE-2025-49844), permettant l'exĂ©cution de code Ă  distance (RCE) sur le serveur. Cette problĂ©matique a reçu le niveau de danger le plus Ă©levĂ© (CVSS score 10 sur 10), et pour exploiter cette vulnĂ©rabilitĂ©, un attaquant doit ĂȘtre en mesure d'envoyer des requĂȘtes Ă  la base de donnĂ©es Redis, autorisant l'exĂ©cution de scripts Lua personnalisĂ©s.

En plus des instances Redis accessibles au public qui permettent un accĂšs sans authentification, cette vulnĂ©rabilitĂ© permet de compromettre des systĂšmes cloud et des plateformes d'hĂ©bergement qui supportent des services pour travailler avec Redis. Selon les donnĂ©es de la sociĂ©tĂ© Wiz, l'analyse du rĂ©seau a rĂ©vĂ©lĂ© environ 330 000 serveurs Redis acceptant des connexions, dont environ 60 000 acceptent des requĂȘtes sans authentification. L'image officielle du conteneur Docker proposĂ©e par le projet Redis est configurĂ©e pour un accĂšs sans authentification par dĂ©faut.

La vulnérabilité est causée par un accÚs à une mémoire déjà libérée (use-after-free), survenant lors de la manipulation du ramasse-miettes à partir d'un script Lua spécialement conçu. Ce problÚme permet de contourner l'isolation sandbox de l'environnement Lua dans Redis et d'exécuter du code dans le systÚme principal avec les droits de l'utilisateur sous lequel la base de données est exécutée. Il est remarquable que cette erreur soit restée non détectée pendant 13 ans. Les chercheurs ayant identifié le problÚme ont démontré un exploit fonctionnel, mais les détails de l'exploitation ne sont pas encore révélés pour permettre la mise en place des mises à jour.

La vulnĂ©rabilitĂ© se manifeste Ă©galement dans le projet Valkey, qui dĂ©veloppe un fork de Redis, fourni dans la plupart des distributions Linux, y compris RedHat Enterprise Linux 10. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e dans les versions Redis 8.2.2, 8.0.4, 7.4.6, 7.2.11 et 6.2.20, ainsi que dans Valkey 8.1.4, 8.0.6 et 7.2.11. L'Ă©tat de la nouvelle version du package ou de la prĂ©paration d'un correctif dans les distributions peut ĂȘtre vĂ©rifiĂ© sur les pages suivantes : Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo, Arch, FreeBSD, OpenBSD et NetBSD. Comme solution de contournement pour protĂ©ger la base de donnĂ©es, il est possible de dĂ©sactiver l'exĂ©cution de scripts Lua en interdisant les commandes EVAL et EVALSHA via l'ACL.

De plus, il convient de noter trois autres vulnĂ©rabilitĂ©s, exploitĂ©es via des scripts Lua et corrigĂ©es dans les derniĂšres versions de Redis et Valkey. Pour une protection de contournement contre ces vulnĂ©rabilitĂ©s via l'ACL, les familles de commandes EVAL et FUNCTION peuvent ĂȘtre interdites.

  • CVE-2025-46817 — dĂ©bordement d'entier dans les fonctions Lua de bibliothĂšque, permettant potentiellement l'exĂ©cution de code malveillant cĂŽtĂ© serveur. de serveurs lors de l'exĂ©cution de scripts Lua spĂ©cialement conçus.
  • CVE-2025-46819 — erreur entraĂźnant la lecture des donnĂ©es hors des limites du tampon lors de l'exĂ©cution d'un script Lua spĂ©cialement conçu. La vulnĂ©rabilitĂ© peut ĂȘtre exploitĂ©e pour entraĂźner l'arrĂȘt du processus serveur Redis.
  • CVE-2025-46818 — possibilitĂ© d'exĂ©cuter des commandes dans le contexte d'un autre utilisateur de la base de donnĂ©es lors de la manipulation des objets LUA Ă  partir d'un script Lua spĂ©cialement conçu.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster