Studiuesit nga kompania Wiz kanë zbuluar në Redis një cenueshmëri (CVE-2025-49844) që mundëson ekzekutim të kodit në distancë (RCE) në server. Problemit i është caktuar niveli më i lartë i rrezikut (CVSS score 10 nga 10), ndërsa për shfrytëzimin e cenueshmërisë sulmuesi duhet të ketë mundësi të dërgojë kërkesa në Redis që lejon ekzekutimin e skripteve Lua të përdoruesit.
Përveç instancave Redis të aksesueshme publikisht, që ofrojnë qasje pa autentikim, kjo cenueshmëri mund të komprometojë edhe sistemet cloud dhe platformat e hostimit që mbështesin shërbime për punë me Redis. Sipas Wiz, skanimi i rrjetit zbuloi rreth 330 mijë serverë Redis që pranojnë lidhje, prej të cilëve afërsisht 60 mijë pranojnë kërkesa pa autentikim. Imazhi zyrtar Docker i ofruar nga projekti Redis është i konfiguruar si parazgjedhje për qasje pa autentikim.
Cenueshmëria shkaktohet nga përdorimi i memories tashmë të liruar (use-after-free), që shfaqet gjatë manipulimit të garbage collector nga një skript Lua i përgatitur posaçërisht. Problemi bën të mundur anashkalimin e izolimit sandbox të mjedisit Lua në Redis dhe ekzekutimin e kodit në sistemin kryesor me të drejtat e përdoruesit nën të cilin ekzekutohet DBMS. Vlen të theksohet se ky gabim mbeti i pazbuluar për 13 vjet. Studiuesit që e identifikuan problemin demonstruan një exploit funksional, por detajet e shfrytëzimit ende nuk janë bërë publike, për t'u dhënë kohë përdoruesve të instalojnë përditësimet.
Cenueshmëria shfaqet edhe në projektin Valkey, që zhvillon fork-un e Redis-it, i cili shpërndahet në shumicën e distribucioneve Linux, përfshirë RedHat Enterprise Linux 10. Cenueshmëria është korrigjuar në versionet Redis 8.2.2, 8.0.4, 7.4.6, 7.2.11 dhe 6.2.20, si edhe në Valkey 8.1.4, 8.0.6 dhe 7.2.11. Gjendja e versionit të ri të paketës ose e përgatitjes së korrigjimit në distribucione mund të kontrollohet në faqet vijuese: Debian, Ubuntu, Fedora, SUSE/openSUSE, RHEL, Gentoo, Arch, FreeBSD, OpenBSD dhe NetBSD. Si masë mbrojtëse e përkohshme, në DBMS mund të çaktivizohet ekzekutimi i skripteve Lua duke ndaluar komandat EVAL dhe EVALSHA përmes ACL.
Përveç kësaj, mund të përmenden edhe tri cenueshmëri të tjera që shfrytëzohen përmes skripteve Lua dhe që janë korrigjuar në versionet më të fundit të Redis dhe Valkey. Si zgjidhje e përkohshme mbrojtëse ndaj këtyre cenueshmërive, përmes ACL mund të ndalohen familjet e komandave EVAL dhe FUNCTION.
- CVE-2025-46817 — tejmbushje e numrave të plotë në funksionet e bibliotekës Lua, që mund të lejojë potencialisht ekzekutimin e kodit arbitrar në anën e serverë gjatë ekzekutimit të skripteve Lua të krijuara posaçërisht.
- CVE-2025-46819 — gabim që çon në leximin e të dhënave nga një zonë jashtë buffer-it gjatë ekzekutimit të një skripti Lua të krijuar posaçërisht. Dobësia mund të përdoret për të shkaktuar ndërprerjen e procesit të serverit Redis.
- CVE-2025-46818 — mundësi për ekzekutimin e komandave në kontekstin e një përdoruesi tjetër të DBMS gjatë manipulimit të objekteve LUA nga një skript Lua i krijuar posaçërisht.
Burimi: opennet.ru
