TGViewer
Заметки VMщика Заметки VMщика @avleonovlive · 535 subscribers
Post #1420 142
⚠️💻 Уязвимость RediShell: критическая ошибка в Redis открыла путь к удалённому выполнению кода

🧠 В системе Redis, популярной in-memory базе данных, обнаружена серьёзная уязвимость — CVE-2025-49844 (RediShell), получившая максимальную оценку 10.0 по шкале CVSS. Ошибка позволяет злоумышленнику при определённых условиях выполнять произвольный код на сервере.

👾 Суть проблемы в том, что аутентифицированный пользователь может с помощью специально созданного Lua-скрипта вызвать ошибку «use-after-free» — сбой управления памятью, который используется для выполнения произвольного кода вне песочницы Lua. Это даёт возможность получить полный доступ к хост-системе Redis, включая кражу данных, установку вредоносного ПО или использование ресурсов сервера.

🔍 Уязвимость существовала в исходном коде Redis около 13 лет и была обнаружена исследователями из компании Wiz. Проблема затрагивает все версии Redis, и была исправлена в обновлениях 6.2.20, 7.2.11, 7.4.6, 8.0.4 и 8.2.2, выпущенных 3 октября 2025 года.

🧩 До установки патча рекомендуется временно ограничить выполнение Lua-скриптов, добавив правила в ACL для блокировки команд EVAL и EVALSHA, а также обеспечить, чтобы доступ имели только доверенные пользователи.

🌐 Хотя нет доказательств активной эксплуатации, эксперты предупреждают: Redis-серверы часто становятся целью атак (например, майнинга криптовалют). Сейчас в сети открыто около 330 000 экземпляров Redis, из которых 60 000 вовсе не требуют авторизации.

🚨 Специалисты подчёркивают, что сочетание широкой распространённости Redis, незащищённых конфигураций и критичности уязвимости создаёт высокий риск для компаний по всему миру.

💬 Может ли столь старая ошибка, остававшаяся незамеченной 13 лет, быть признаком системной проблемы в аудите кода популярных open-source проектов?

@avleonovlive
More from @avleonovlive
  1. Sep 30, 2026Собираюсь выступить на форуме "ПРОВЕРКА НА ПРОЧНОСТЬ: практика анализа защищённости". 🗓 @…
  2. Sep 29, 2026Шесть активно эксплуатируемых трендовых уязвимостей из сентябрьского дайджеста. 👾 @avleon…
  3. Sep 27, 2026Горячая тема: две 0day RCE в Citrix NetScaler. 🔥👾 @avleonovlive
  4. Sep 27, 2026CISA и "фреймворк эры качества" для CVE. 📃 @avleonovlive
  5. Sep 26, 2026Сходили в Дарвиновский музей. 🏛🙂 @avleonovlive
  6. Sep 25, 2026Про критическую уязвимость в cPanel, позволяющую клиенту shared-хостинга получить root-дос…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →