Onderzoekers van Wiz hebben een kwetsbaarheid (CVE-2025-49844) in de database Redis ontdekt, die het mogelijk maakt om remote code execution (RCE) op de server te bereiken. Deze kwetsbaarheid heeft het hoogste risico niveau gekregen (CVSS-score van 10 uit 10), en om de kwetsbaarheid te exploiteren moet de aanvaller in staat zijn om verzoeken naar de Redis database te sturen, die de uitvoering van gebruikers Lua-scripts toelaat.
Naast publiek toegankelijke Redis-instanties die toegang zonder authenticatie bieden, stelt de kwetsbaarheid aanvallers in staat om cloudsystemen en hostingplatformen te compromitteren die diensten voor de werking van Redis ondersteunen. Volgens gegevens van Wiz zijn er ongeveer 330 duizend Redis-servers die verbindingen aannemen, waarvan ongeveer 60 duizend verzoeken zonder authenticatie accepteren. Het officiƫle Docker-containerimage van het project Redis is standaard geconfigureerd voor toegang zonder authenticatie.
De kwetsbaarheid wordt veroorzaakt door toegang tot al vrijgegeven geheugen (use-after-free), dat zich voordoet bij manipulatie van de garbage collector vanuit een speciaal ontworpen Lua-script. Het probleem maakt het mogelijk om de sandbox-isolatie van de Lua-omgeving in Redis te omzeilen en code uit te voeren in het basissysteem met de rechten van de gebruiker waaronder de database draait. Opmerkelijk is dat de fout gedurende 13 jaar ongemerkt is gebleven. De onderzoekers die het probleem hebben ontdekt, hebben een werkende exploit gedemonstreerd, maar de details van de exploitatie worden nog niet vrijgegeven om tijd te geven voor het installeren van updates.
De kwetsbaarheid manifesteert zich ook in het Valkey-project, dat een fork van Redis ontwikkelt, geleverd in de meeste Linux-distributies, waaronder RedHat Enterprise Linux 10. De kwetsbaarheid is verholpen in de versies Redis 8.2.2, 8.0.4, 7.4.6, 7.2.11 en 6.2.20, evenals in Valkey 8.1.4, 8.0.6 en 7.2.11. De status van de nieuwe pakketversie of gereedheid van fixes in de distributies kan worden gecontroleerd op de volgende pagina's: Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo, Arch, FreeBSD, OpenBSD en NetBSD. Als een tijdelijke oplossing voor bescherming in de database kan de uitvoering van Lua-scripts worden uitgeschakeld door de commando's EVAL en EVALSHA via ACL te verbieden.
Daarnaast kunnen nog drie kwetsbaarheden worden vermeld, die via Lua-scripts geƫxploiteerd worden en in de laatste versies van Redis en Valkey zijn verholpen. Voor omzeiling van deze kwetsbaarheden kan via ACL de commando-families EVAL en FUNCTION worden verboden.
- CVE-2025-46817 ā een integeroverloop in de Lua-bibliotheekfuncties, die mogelijk de uitvoering van schadelijke code op de server mogelijk maakt. de server bij het uitvoeren van speciaal ontworpen Lua-scripts.
- CVE-2025-46819 ā een fout die leidt tot het lezen van gegevens buiten de buffer tijdens de uitvoering van een speciaal ontworpen Lua-script. Deze kwetsbaarheid kan worden gebruikt om het serverproces van Redis te laten crashen.
- CVE-2025-46818 ā de mogelijkheid om commando's uit te voeren in de context van een andere databasegebruiker bij manipulatie van LUA-objecten vanuit een speciaal ontworpen Lua-script.
Bron: opennet.ru
