🧠 В системе Redis, популярной in-memory базе данных, обнаружена серьёзная уязвимость — CVE-2025-49844 (RediShell), получившая максимальную оценку 10.0 по шкале CVSS. Ошибка позволяет злоумышленнику при определённых условиях выполнять произвольный код на сервере.
👾 Суть проблемы в том, что аутентифицированный пользователь может с помощью специально созданного Lua-скрипта вызвать ошибку «use-after-free» — сбой управления памятью, который используется для выполнения произвольного кода вне песочницы Lua. Это даёт возможность получить полный доступ к хост-системе Redis, включая кражу данных, установку вредоносного ПО или использование ресурсов сервера.
🔍 Уязвимость существовала в исходном коде Redis около 13 лет и была обнаружена исследователями из компании Wiz. Проблема затрагивает все версии Redis, и была исправлена в обновлениях 6.2.20, 7.2.11, 7.4.6, 8.0.4 и 8.2.2, выпущенных 3 октября 2025 года.
🧩 До установки патча рекомендуется временно ограничить выполнение Lua-скриптов, добавив правила в ACL для блокировки команд
EVAL и EVALSHA, а также обеспечить, чтобы доступ имели только доверенные пользователи.🌐 Хотя нет доказательств активной эксплуатации, эксперты предупреждают: Redis-серверы часто становятся целью атак (например, майнинга криптовалют). Сейчас в сети открыто около 330 000 экземпляров Redis, из которых 60 000 вовсе не требуют авторизации.
🚨 Специалисты подчёркивают, что сочетание широкой распространённости Redis, незащищённых конфигураций и критичности уязвимости создаёт высокий риск для компаний по всему миру.
💬 Может ли столь старая ошибка, остававшаяся незамеченной 13 лет, быть признаком системной проблемы в аудите кода популярных open-source проектов?
@avleonovlive