Vulnerabilità nei database Redis e Valkey

Sono stati pubblicati aggiornamenti correttivi per i database Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) e Valkey (8.0.4, 8.1.3), che risolvono due vulnerabilità. La vulnerabilità più grave (CVE-2025-32023) potrebbe potenzialmente portare all'esecuzione di codice remoto sul server a causa della scrittura di dati in un'area al di fuori del buffer allocato. Per sfruttare la vulnerabilità, l'attaccante deve essere in grado di inviare comandi al database.

Il problema è causato da un errore nell'implementazione dei comandi che utilizzano l'algoritmo HyperLogLog per il conteggio approssimativo degli elementi unici in un insieme. Attraverso l'invio di una stringa appositamente formattata, l'attaccante può innescare un overflow del buffer. La problematica colpisce tutte le versioni di Redis che supportano i comandi HLL. Come misura di protezione alternativa, si può limitare l'accesso degli utenti ai comandi HLL tramite ACL.

La seconda vulnerabilità (CVE-2025-48367) può essere sfruttata da un utente autenticato per provocare un'interruzione del servizio o una riduzione delle prestazioni del database. Il problema è causato da una gestione scorretta degli errori durante l'instaurazione delle connessioni.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster