Cercetătorii de la compania Wiz au identificat o vulnerabilitate în SGBD-ul Redis (CVE-2025-49844), care permite executarea de cod de la distanță (RCE) pe server. Problema a fost clasificată cu cel mai înalt nivel de gravitate (scor CVSS 10 din 10), iar pentru a exploata vulnerabilitatea, un atacator trebuie să aibă capacitatea de a trimite cereri către SGBD-ul Redis, care permite executarea scripturilor Lua personalizate.
Pe lângă instanțele publice de Redis, care oferă acces fără autentificare, vulnerabilitatea permite compromiterea sistemelor cloud și platformelor de găzduire care suportă servicii pentru lucrul cu Redis. Potrivit companiei Wiz, scanarea rețelei a identificat aproximativ 330.000 de servere Redis care acceptă conexiuni, dintre care aproximativ 60.000 acceptă cereri fără autentificare. Imaginile oficiale ale containerului Docker furnizate de proiectul Redis sunt configurate pentru acces fără autentificare în mod implicit.
Vulnerabilitatea este cauzată de accesarea memoriei deja eliberate (use-after-free), care apare în timpul manipulării colectorului de gunoi dintr-un script Lua special conceput. Problema permite ocolirea izolării sandbox în mediul Lua din Redis și executarea codului în sistemul principal cu drepturile utilizatorului sub care rulează SGBD-ul. Este demn de menționat că eroarea a rămas neobservată timp de 13 ani. Cercetătorii care au descoperit problema au demonstrat un exploit funcțional, dar detaliile exploatării nu sunt deocamdată dezvăluite pentru a oferi timp pentru instalarea actualizărilor.
Vulnerabilitatea se manifestă și în proiectul Valkey, care dezvoltă un fork al Redis, livrat în majoritatea distribuțiilor Linux, inclusiv RedHat Enterprise Linux 10. Vulnerabilitatea a fost remediată în versiunile Redis 8.2.2, 8.0.4, 7.4.6, 7.2.11 și 6.2.20, precum și în Valkey 8.1.4, 8.0.6 și 7.2.11. Starea noii versiuni a pachetului sau a pregătirii unui remediu în distribuții poate fi verificată pe următoarele pagini: Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo, Arch, FreeBSD, OpenBSD și NetBSD. Ca soluție temporară de protecție în SGBD, se poate dezactiva executarea scripturilor Lua, blocând comenzile EVAL și EVALSHA prin ACL.
În plus, se pot menționa încă trei vulnerabilități exploatate prin scripturi Lua și remediate în cele mai recente versiuni Redis și Valkey. Pentru a oferi o protecție alternativă împotriva acestor vulnerabilități prin ACL, se pot interzice familiile de comenzi EVAL și FUNCTION.
- CVE-2025-46817 — o supraaglomerare de numere întregi în funcțiile bibliotecii Lua, care permite potențial executarea propriului cod pe partea clientului server la executarea scripturilor Lua special concepute.
- CVE-2025-46819 — o eroare care duce la citirea de date din afara buffer-ului în timpul executării unui script Lua special conceput. Vulnerabilitatea poate fi exploatată pentru a cauza o întrerupere a procesului serverului Redis.
- CVE-2025-46818 — posibilitatea de a executa comenzi în contextul altui utilizator al SGBD-ului prin manipularea obiectelor LUA dintr-un script Lua special conceput.
Sursa: opennet.ro
