Redis устранила уязвимость, которая оставалась в коде почти 13 лет

Redis устранила уязвимость, которая оставалась в коде почти 13 лет

Разработчики Redis сообщили об устранении критической уязвимости CVE-2025-49844, получившей название RediShell. Ошибка существовала в исходном коде проекта около 13 лет и могла позволить злоумышленнику выполнить произвольный код на сервере.

Проблема была связана с работой Lua-скриптов: при определённой последовательности действий атакующий мог выйти за пределы песочницы и получить контроль над системой. Уязвимость представила команда исследователей Wiz во время соревнований Pwn2Own Berlin, после чего Redis оперативно выпустила патч.

Исправления уже включены во все актуальные версии Redis, а в облачных сервисах компании обновления внедрены автоматически. Администраторам собственных серверов рекомендовано обновиться вручную, включить аутентификацию и ограничить доступ к Redis из внешней сети.

Хотя эксплойт требовал авторизованного доступа, эксперты предупреждают: в интернете всё ещё остаются тысячи открытых инстансов Redis без пароля. Из-за этого уязвимость, пусть и устранённая, может ещё долго представлять риск для тех, кто не воспользовался обновлением.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.

«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security
«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security

СберФакторинг, дочерняя компания Сбера, внедрила Kaspersky Container Security для повышения уровня защиты контейнерных приложений на всех этапах их жизненного цикла — от разработки до эксплуатации.