写点什么

Redis 源代码中存在潜伏 13 年的 10 级漏洞,可能允许远程代码执行

  • 2025-11-20
    北京
  • 本文字数:1041 字

    阅读完需:约 3 分钟

Redis源代码中存在潜伏13年的10级漏洞,可能允许远程代码执行

本文最初发布于 The Register 博客。


Redis 服务器有一个存在长达 13 年的严重漏洞,其严重性评级为最高级别 10 级。该漏洞使得经过身份验证的用户能够触发远程代码执行。


使用 Redis Cloud 服务的用户无需采取任何措施,该服务已完成升级,修复了这个漏洞。但使用该内存数据库自托管版本的用户(包括 OSS、CE、Stack 及 Software 版本)请立即升级到 这里 列出的最新版本。


该安全漏洞编号为 CVE-2025-49844,影响所有提供 Lua 脚本功能的 Redis 版本。经过身份验证的攻击者可以发送恶意 Lua 脚本,操控垃圾回收器(Redis 内存管理系统,旨在防止内存泄漏),触发“释放后使用”的漏洞,最终可能导致 Redis 服务器进程中出现远程代码执行。


据发现此漏洞的 Wiz 研究员 Benny Isaacs 和 Nir Brakha 透露,尤其令人担忧的是,该漏洞已在 Redis 源代码中存在长达 13 年之久。他们是通过趋势科技的零日计划(ZDI)漏洞猎手发现了这一安全隐患。


Isaacs 和 Brakha 在分享给 The Register 的警示信息中指出,“鉴于 Redis 被用于约 75% 的云环境,潜在影响范围极广,强烈建议各机构立即修复实例,尤其要优先处理那些暴露在互联网上的实例。"


他们补充道,目前仍有约 33 万个 Redis 实例暴露在互联网上,其中 6 万个实例未配置身份验证机制。


在 10 月 3 日发布的安全公告中,Redis 首席信息安全官里 Riaz Lakhani 表示,“我们尚未发现 Redis Cloud 中漏洞被利用的证据,也没有看到客户环境中漏洞被利用的报告。”


但考虑到该漏洞潜伏已久,建议用户还是检查下自己的操作环境中是否存在任何遭到入侵的迹象。


Lakhani 指出,相关迹象包括:未经授权或未知来源的 Redis 数据库访问、异常网络进出流量、数据库中存在未知脚本、无法解释的服务器崩溃(特别是 Lua 引擎的堆栈跟踪信息)以及意料之外的命令执行。


此外,建议通过防火墙和网络策略将访问权限限制为可信来源,确保未经授权的用户无法访问该数据库,并强制要求所有访问 Redis 实例的操作进行凭证验证。


原文链接:


https://www.theregister.com/2025/10/06/perfect_10_redis_rce_lurking


声明:本文为 InfoQ 翻译,未经许可禁止转载。


今日好文推荐


Python新版本去GIL刷屏,Karpathy 点赞敢死队,Python 之父:冷静,别神话并发


“杀死每家AI初创、造超级OS”?奥特曼的野望惊现缺口:资深人士曝出三大瓶颈


“你的Agent,我一周末就能做出来!” AI时代的护城河:Cursor 卷每日迭代速度,DeepSeek 用技术撕大厂规模优势


5个月内失败十几次,几人团队在压力下做出爆款App!网友:AI时代懂人性比懂技术更重要



2025-11-20 16:391

评论

发布
暂无评论

openLooKeng助力中移在线获“ICT优秀案例”

LooK

并发不是并行

en

(1-24/24)awesome「结构」

mtfelix

300天创作 2022Y300P

使用Cloud Application Programming模型开发OData的一个实际例子

汪子熙

API abap Cloud Studio 1月月更

快递,菜鸟驿站,直播购物:老年人的电商之墙

脑极体

模块六作业

黄秀明

「架构实战营」

架构训练营 week8 作业

红莲疾风

「架构实战营」

ReactNative进阶(四十一):应用 FlatList 实现分组列表

No Silver Bullet

1月月更 ReactNative FlatList

模块六 - 电商系统微服务设计

圈圈gor

架构实战营 「架构实战营」

Microchip发布具有强大编程和调试功能的新型在线仿真器(ICE)

极客天地

在线时间戳计算时间差

入门小站

工具

ReactNative进阶(四十二):面试必备:2022 ReactNative 经典面试题总结(含答案)

No Silver Bullet

面试题 1月月更 ReactNative

【笔记】学《郭东白的架构课》:访谈|对话于冰(上)

术子米德

架构师成长笔记

电商系统微服务化

皓月

「架构实战营」

如何系统分析项目的干系人?

石云升

项目管理 1月月更

虎年就要玩虎符 春节就要瓜分虎符虎年大礼包

区块链前沿News

Hoo虎符 Hoo 虎年 春节活动

再见,Microsoft Academic——你好,开放式研究基础设施?

吴脑的键客

搜索引擎

第六节:SpingBoot基本配置一

入门小站

springboot java

拆分电商系统为微服务

tony

【笔记】学《郭东白的架构课》:访谈|对话于冰(中)

术子米德

架构师成长笔记

【笔记】学《郭东白的架构课》:访谈|对话于冰(下)

术子米德

架构师成长笔记

ReactNative进阶(四十):应用 ListView 实现分组列表

No Silver Bullet

ListView React Native 1月月更

LabVIEW播放提示声音或者音乐

不脱发的程序猿

LabVIEW 播放提示声音或者音乐

Go 语言快速入门指南:Go 实现简易Web应用

宇宙之一粟

Go web服务器 Go 语言 1月月更

如何写好一个Java方法?

蜜糖的代码注释

Java 后端开发 写好代码

openLooKeng算子接口和执行流程

LooK

建木持续集成平台v2.2.1发布

Jianmu

DevOps 持续集成 CI/CD

Hoo虎符研究院 | 币圈后浪 BreederDAO区块链游戏的NFT工厂

区块链前沿News

虎符 Hoo 虎符交易所

Spark合并Iceberg小文件内存溢出问题定位和解决方案

漫长的白日梦

spark iceberg 小文件

双龙贺岁,龙蜥 LoongArch GA 版正式发布

OpenAnolis小助手

Linux 开源 新年

Redis源代码中存在潜伏13年的10级漏洞,可能允许远程代码执行_云安全_Jessica Lyons_InfoQ精选文章