Vulnerabilità nei database Redis e Valkey

Sono stati pubblicati aggiornamenti correttivi per i database Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) e Valkey (8.0.4, 8.1.3), che risolvono due vulnerabilità. La vulnerabilità più grave (CVE-2025-32023) può potenzialmente portare all'esecuzione remota di codice sul server a causa della scrittura di dati al di fuori dell'area di memoria allocata. Per sfruttare la vulnerabilità, un attaccante deve essere in grado di inviare comandi al database.

Il problema è causato da un errore nell'implementazione dei comandi che utilizzano l'algoritmo HyperLogLog per il conteggio approssimativo degli elementi unici in un insieme. Attraverso l'invio di una stringa appositamente formattata, l'attaccante può innescare un overflow del buffer. Il problema interessa tutte le versioni di Redis che supportano i comandi HLL. Come misura di protezione, è possibile limitare l'accesso degli utenti ai comandi HLL tramite ACL.

La seconda vulnerabilità (CVE-2025-48367) può essere sfruttata da un utente autenticato per causare un'interruzione del servizio o ridurre le prestazioni del database. Il problema è causato da un'errata gestione degli errori durante l'instaurazione delle connessioni.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster