Janë publikuar versione korrigjuese të SGBD Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) dhe Valkey (8.0.4, 8.1.3), në të cilat janë eliminuar dy dobësi. Dobësia më e rrezikshme (CVE-2025-32023) potencialisht mund të çojë në ekzekutimin e kodeve të distancuara në server për shkak të shkarkimit të të dhënave përtej zonës së caktuar të buffers. Për të eksploatuar dobësinë, sulmuesi duhet të ketë mundësi të dërgojë komanda në SGBD.
Problemi shkaktohet nga një gabim në implementimin e komandave që përdorin algoritmin HyperLogLog për llogaritjen e përafërt të elementeve unikë në një grup. Duke dërguar një varg të formuar në mënyrë speciale, sulmuesi mund të inicojë një mbingarkesë të buffers. Problemi prek të gjitha versionet e Redis që mbështesin komandat HLL. Si një zgjidhje për mbrojtje, mund të kufizohet aksesimi i përdoruesve në komandat HLL përmes ACL.
Dobësia e dytë (CVE-2025-48367) mund të përdoret nga një përdorues i identifikuar për të organizuar një ndërprerje të shërbimit ose për të zvogëluar performancën e SGBD. Problemi shkaktohet nga përpunimi i pasaktë i gabimeve gjatë vendosjes së lidhjeve.
Burimi: opennet.ru
