CVE-2025-46818
Redis Schwachstellenanalyse und -minderung

Überblick

Redis versions 8.2.1 and below contain a vulnerability (CVE-2025-46818) that allows an authenticated user to use a specially crafted Lua script to manipulate different LUA objects and potentially run their own code in the context of another user. The vulnerability affects all versions of Redis with LUA scripting support and was fixed in version 8.2.2, released on October 3, 2025 (Redis Release, NVD).

Technische Details

The vulnerability has been assigned a CVSS v3.1 base score of 7.3 (HIGH) by NVD with the vector string CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H. GitHub assigned it a CVSS score of 6.0 (MEDIUM) with vector string CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N. The vulnerability is classified as CWE-94 (Improper Control of Generation of Code) and involves the manipulation of Lua objects that can lead to privilege escalation between Redis users (NVD, GitHub Advisory).

Aufprall

The vulnerability allows authenticated users to execute code in the context of other users, potentially leading to unauthorized access to data and privilege escalation within Redis instances. This could compromise the confidentiality and integrity of data stored in affected Redis deployments (Security Online).

Risikominderung und Problemumgehungen

The vulnerability has been fixed in Redis version 8.2.2. For systems that cannot be immediately updated, a workaround is available by preventing users from executing Lua scripts. This can be implemented using Access Control Lists (ACL) to block script execution by restricting both the EVAL and FUNCTION command families (NVD, GitHub Advisory).

Zusätzliche Ressourcen


QuelleDieser Bericht wurde mithilfe von KI erstellt

Verwandt Redis Schwachstellen:

CVE-Kennung

Strenge

Punktzahl

Technologieen

Name der Komponente

CISA KEV-Exploit

Hat fix

Veröffentlichungsdatum

CVE-2025-49844CRITICAL9.9
  • RedisRedis
  • redis-6.2
NeinJaOct 03, 2025
CVE-2025-46817CRITICAL9.8
  • RedisRedis
  • valkey
NeinJaOct 03, 2025
CVE-2025-46818HIGH7.3
  • RedisRedis
  • redis7
NeinJaOct 03, 2025
CVE-2025-46819HIGH7.1
  • RedisRedis
  • valkey-debugsource
NeinJaOct 03, 2025
CVE-2025-9810MEDIUM6.8
  • RedisRedis
  • valkey-devel
NeinJaSep 01, 2025

Kostenlose Schwachstellenbewertung

Benchmarking Ihrer Cloud-Sicherheitslage

Bewerten Sie Ihre Cloud-Sicherheitspraktiken in 9 Sicherheitsbereichen, um Ihr Risikoniveau zu bewerten und Lücken in Ihren Abwehrmaßnahmen zu identifizieren.

Bewertung anfordern

Eine personalisierte Demo anfordern

Sind Sie bereit, Wiz in Aktion zu sehen?

"Die beste Benutzererfahrung, die ich je gesehen habe, bietet vollständige Transparenz für Cloud-Workloads."
David EstlickCISO
"„Wiz bietet eine zentrale Oberfläche, um zu sehen, was in unseren Cloud-Umgebungen vor sich geht.“ "
Adam FletcherSicherheitsbeauftragter
"„Wir wissen, dass, wenn Wiz etwas als kritisch identifiziert, es auch tatsächlich ist.“"
Greg PoniatowskiLeiter Bedrohungs- und Schwachstellenmanagement