Hulumtuesit nga kompania Wiz zbuluan një vulnerabilitet në DB-në Redis (CVE-2025-49844), i cili lejon ekzekutimin e kodit në distancë (RCE) në server. Problemi ka marrë nivelin më të lartë të rrezikshmërisë (CVSS score 10 nga 10), ndërsa për të shfrytëzuar këtë vulnerabilitet, një sulmues duhet të ketë mundësinë të dërgojë kërkesa në DB-në Redis që lejon ekzekutimin e skripteve Lua nga përdoruesit.
Përveç instancave publike të aksesueshme të Redis, që ofrojnë qasje pa autentifikim, vulnerabiliteti lejon kompromitimin e sistemeve cloud dhe platformave të hostingut që mbështesin shërbime për punë me Redis. Sipas kompanisë Wiz, skanimi i rrjetit zbuloi rreth 330,000 serverë Redis që pranojnë lidhje, nga të cilët rreth 60,000 pranojnë kërkesa pa autentifikim. Imagjinata zyrtare e kontenierit Docker e ofruar nga projekti Redis është paketuar për qasje pa autentifikim si parazgjedhje.
Vulnerabiliteti shkaktohet nga qasja në kujtesë të çliruar tashmë (use-after-free), i shfaqur gjatë manipulimit të mbledhësit të plehrave nga një skript Lua i strukturuar posaçërisht. Problemi lejon kalimin e izolimit sandbox të mjedisit Lua në Redis dhe ekzekutimin e kodit në sistemin kryesor me të drejtat e përdoruesit me të cilin ekzekutohet DBMS. E veçantë është se gabimi ka mbetur i papërfillur për 13 vjet. Hulumtuesit që zbuluan problemin demonstruan një exploit funksional, por detajet e shfrytëzimit nuk janë zbuluar ende për të dhënë kohë për instalimin e azhurnimeve.
Vulnerabiliteti shfaqet gjithashtu në projektin Valkey, i cili zhvillon një fork të Redis, i cili ofrohet në shumicën e shpërndarjeve të Linux, duke përfshirë RedHat Enterprise Linux 10. Vulnerabiliteti është eliminuar në versionet e Redis 8.2.2, 8.0.4, 7.4.6, 7.2.11 dhe 6.2.20, si dhe në Valkey 8.1.4, 8.0.6 dhe 7.2.11. Mund të kontrolloni statusin e versionit të ri të paketës ose përgatitjen e një patch-i në shpërndarjet e mëposhtme: Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo, Arch, FreeBSD, OpenBSD dhe NetBSD. Si një mënyrë alternative mbrojtëse në DBMS, mund të çaktivizoni ekzekutimin e skripteve Lua duke ndaluar komandat EVAL dhe EVALSHA përmes ACL.
Përveç kësaj, mund të theksojmë edhe tre dobësi që shfrytëzohen përmes skripteve Lua dhe janë eliminuar në versionet e fundit të Redis dhe Valkey. Për mbrojtje alternative nga këto dobësi përmes ACL, mund të ndaloni familjet e komandave EVAL dhe FUNCTION.
- CVE-2025-46817 â tejkalimi i numrave tĂ« plotĂ« nĂ« funksionet e bibliotekĂ«s Lua, i cili potencialisht lejon ekzekutimin e kodit tuaj nĂ« anĂ«n serverit kur ekzekutohen skripte Lua tĂ« dizajnuara posaçërisht.
- CVE-2025-46819 â njĂ« gabim qĂ« çon nĂ« leximin e tĂ« dhĂ«nave nga jashtĂ« tamponit gjatĂ« ekzekutimit tĂ« njĂ« skripti Lua tĂ« dizajnuar posaçërisht. Kjo dobĂ«si mund tĂ« pĂ«rdoret pĂ«r tĂ« çuar nĂ« mbylljen e procesit tĂ« serverit Redis.
- CVE-2025-46818 â mundĂ«sia pĂ«r tĂ« ekzekutuar komanda nĂ« kontekstin e njĂ« pĂ«rdoruesi tjetĂ«r tĂ« DBMS gjatĂ« manipulimit tĂ« objekteve LUA nga njĂ« skript Lua tĂ« dizajnuar posaçërisht.
Burimi: opennet.ru
