Sapohet publikimi i versioneve përmirësuese të DBMS Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) dhe Valkey (8.0.4, 8.1.3), në të cilat janë eliminuar dy vulnerabilitete. Vulnerabiliteti më i rrezikshëm (CVE-2025-32023) potencialisht mund të çojë në ekzekutimin e kodit të largët në server për shkak të shkrimit të të dhënave jashtë zonës së alokuar të tamponit. Për të shfrytëzuar këtë vulnerabilitet, sulmuesi duhet të ketë mundësinë të dërgojë komanda në DBMS.
Problemi shkaktohet nga një gabim në implementimin e komandeve që përdorin algoritmin HyperLogLog për të llogaritur në mënyrë të përafërt elementet unikë në një grup. Duke dërguar një string të formatuar posaçërisht, sulmuesi mund të inicojë një mbingarkesë të tamponit. Problemi preku të gjitha versionet e Redis që mbështesin komandat HLL. Si një zgjidhje për mbrojtje, mund të kufizoni qasjen e përdoruesve në komandat HLL përmes ACL.
Vulnerabiliteti i dytë (CVE-2025-48367) mund të përdoret nga një përdorues i autentikuar për të organizuar një refuzim shërbimi ose për të ulur performancën e DBMS. Problemi shkaktohet nga trajtimi i papërshtatshëm i gabimeve gjatë vendosjes së lidhjeve.
Burimi: opennet.ru
