Vulnérabilités dans les SGBD Redis et Valkey

Des mises à jour correctives pour les SGBD Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) et Valkey (8.0.4, 8.1.3) ont été publiées, corrigeant deux vulnérabilités. La vulnérabilité la plus grave (CVE-2025-32023) pourrait potentiellement permettre l'exécution de code à distance sur le serveur en écrivant des données en dehors de la zone de mémoire allouée. Pour exploiter cette vulnérabilité, un attaquant doit avoir la capacité d'envoyer des commandes au SGBD.

Le problème est causé par une erreur dans la mise en œuvre des commandes utilisant l'algorithme HyperLogLog pour le comptage approximatif des éléments uniques dans un ensemble. En transmettant une chaîne spécialement formatée, un attaquant peut provoquer un dépassement de tampon. Le problème affecte toutes les versions de Redis prenant en charge les commandes HLL. Comme solution de contournement, il est possible de restreindre l'accès des utilisateurs aux commandes HLL via les ACL.

La deuxième vulnérabilité (CVE-2025-48367) peut être exploitée par un utilisateur authentifié pour provoquer un déni de service ou réduire les performances du SGBD. Le problème est causé par un traitement incorrect des erreurs lors de l'établissement des connexions.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster