CVE-2025-46817
Redis Analisi e mitigazione delle vulnerabilità

Panoramica

Redis versions 8.2.1 and below contain a critical vulnerability (CVE-2025-46817) that allows an authenticated user to exploit a specially crafted Lua script to cause an integer overflow, potentially leading to remote code execution. The vulnerability affects all Redis versions that include Lua scripting support, and has been fixed in version 8.2.2 (Redis Release, NVD).

Dettagli tecnici

The vulnerability stems from improper integer bounds checking in the Lua scripting engine's unpack() function. When processing scripts, extreme index values can be supplied to trigger an integer overflow condition that corrupts the Lua stack and potentially enables control flow hijacking. The vulnerability has received a CVSS v3.1 Base Score of 7.0 (High) with the vector string CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H, indicating local access is required but no user interaction is needed (GitHub Advisory, NVD).

Impatto

If successfully exploited, this vulnerability could allow an authenticated attacker to execute arbitrary code within the Redis server's process context. This could potentially lead to complete system compromise, allowing access to or modification of stored data and enabling lateral movement across connected systems (GBHackers).

Mitigazione e soluzioni alternative

Organizations are advised to upgrade to Redis version 8.2.2 or later which contains the security fix. For systems that cannot be immediately updated, a temporary workaround is available by using Access Control Lists (ACLs) to block the EVAL and FUNCTION command families, effectively preventing users from executing Lua scripts (GitHub Advisory, Redis Release).

Risorse aggiuntive


FonteQuesto report è stato generato utilizzando l'intelligenza artificiale

Imparentato Redis Vulnerabilità:

CVE ID

Severità

Punteggio

Tecnologie

Nome del componente

Exploit CISA KEV

Ha la correzione

Data di pubblicazione

CVE-2025-49844CRITICAL9.9
  • RedisRedis
  • valkey-rdma
NoOct 03, 2025
CVE-2025-46817CRITICAL9.8
  • RedisRedis
  • valkey-tls-debuginfo
NoOct 03, 2025
CVE-2025-46818HIGH7.3
  • RedisRedis
  • redis-6.2
NoOct 03, 2025
CVE-2025-46819HIGH7.1
  • RedisRedis
  • redict
NoOct 03, 2025
CVE-2025-9810MEDIUM6.8
  • RedisRedis
  • redis:6::redis-devel
NoSep 01, 2025

Valutazione gratuita delle vulnerabilità

Benchmark della tua posizione di sicurezza del cloud

Valuta le tue pratiche di sicurezza cloud in 9 domini di sicurezza per confrontare il tuo livello di rischio e identificare le lacune nelle tue difese.

Richiedi valutazione

Richiedi una demo personalizzata

Pronti a vedere Wiz in azione?

"La migliore esperienza utente che abbia mai visto offre piena visibilità ai carichi di lavoro cloud."
David EstlickCISO (CISO)
"Wiz fornisce un unico pannello di controllo per vedere cosa sta succedendo nei nostri ambienti cloud."
Adam FletcherResponsabile della sicurezza
"Sappiamo che se Wiz identifica qualcosa come critico, in realtà lo è."
Greg PoniatowskiResponsabile della gestione delle minacce e delle vulnerabilità