S-au publicat actualizări corective pentru sistemele de gestionare a bazelor de date Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) și Valkey (8.0.4, 8.1.3), care rezolvă două vulnerabilități. Cea mai periculoasă vulnerabilitate (CVE-2025-32023) poate permite executarea de cod de la distanță pe server din cauza scrierii de date în afara bufferului alocat. Pentru a explota vulnerabilitatea, un atacator trebuie să aibă capacitatea de a trimite comenzi către sistemul de gestionare a bazelor de date.
Problema este cauzată de o eroare în implementarea comenzilor care folosesc algoritmul HyperLogLog pentru a număra aproximativ elementele unice dintr-un set. Prin transmiterea unui string special formatat, un atacator poate provoca un overflow de buffer. Problema afectează toate versiunile Redis care suportă comenzile HLL. Ca o soluție temporară, se poate restricționa accesul utilizatorilor la comenzile HLL prin ACL.
A doua vulnerabilitate (CVE-2025-48367) poate fi utilizată de un utilizator autentificat pentru a provoca un denial of service sau pentru a reduce performanța sistemului de gestionare a bazelor de date. Problema este cauzată de o gestionare defectuoasă a erorilor în timpul stabilirii conexiunilor.
Sursa: opennet.ro
