Er zijn correctie-uitgaves gepubliceerd voor de databasesystemen Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) en Valkey (8.0.4, 8.1.3), waarin twee kwetsbaarheden zijn verholpen. De meest ernstige kwetsbaarheid (CVE-2025-32023) kan potentieel leiden tot externe code-uitvoering op de server door gegevens in een buffer te schrijven die buiten het toegewezen bereik valt. Om deze kwetsbaarheid te misbruiken, moet de aanvaller in staat zijn om commando's naar de database te sturen.
Het probleem wordt veroorzaakt door een fout in de implementatie van commando's die het HyperLogLog-algoritme gebruiken voor een schatting van unieke elementen in een set. Door een speciaal geformatteerde string door te geven, kan de aanvaller een bufferoverloop veroorzaken. Het probleem betreft alle versies van Redis met ondersteuning voor HLL-commando's. Als tijdelijke oplossing kan de toegang van gebruikers tot HLL-commando's via ACL worden beperkt.
De tweede kwetsbaarheid (CVE-2025-48367) kan door een geauthenticeerde gebruiker worden gebruikt om een denial-of-service-aanval uit te voeren of de prestaties van de database te verminderen. Het probleem wordt veroorzaakt door een onjuiste foutafhandeling bij het opzetten van verbindingen.
Bron: opennet.ru
