CVE-2025-62507
Redis 脆弱性の分析と軽減

概要

Redis version 8.2 and later contains a high-severity vulnerability (CVE-2025-62507, CVSSv4 7.7) that could allow remote code execution (RCE) under specific conditions. The vulnerability was discovered by Google Big Sleep, an AI security agent jointly developed by Google DeepMind and Project Zero, and was patched in Redis version 8.2.3 (SecurityOnline, GitHub Advisory).

技術的な詳細

The vulnerability stems from a stack buffer overflow triggered by improper input handling in the XACKDEL command, which is used in stream message acknowledgment and deletion. The flaw occurs when the XACKDEL implementation fails to properly reallocate memory for a large number of stream IDs that exceeds the STREAMIDSTATICVECTOR_LEN. The code skips a necessary reallocation, leading to a stack buffer overflow condition (SecurityOnline, GitHub Commit).

影響

An attacker with access to the Redis CLI or API could exploit this vulnerability by passing an excessively large list of IDs to XACKDEL, potentially achieving arbitrary code execution in the context of the Redis process. The vulnerability has been assigned a high severity rating with a CVSSv4 score of 7.7, indicating significant potential impact on system confidentiality, integrity, and availability (GitHub Advisory).

軽減策と回避策

Redis has released version 8.2.3 which contains the fix for this vulnerability. For users unable to immediately update, a temporary workaround is available using Redis' Access Control Lists (ACLs) to prevent users from executing the XACKDEL operation. This can be implemented by restricting the XACKDEL command through ACL configuration (SecurityOnline, GitHub Release).

関連情報


ソースこのレポートは AI を使用して生成されました

関連 Redis 脆弱 性:

CVE 識別子

重大度

スコア

テクノロジー

コンポーネント名

CISA KEV エクスプロイト

修正あり

公開日

CVE-2025-49844CRITICAL9.9
  • RedisRedis
  • redis7
いいえはいOct 03, 2025
CVE-2025-46817HIGH8.8
  • RedisRedis
  • valkey-debugsource
いいえはいOct 03, 2025
CVE-2025-62507HIGH7.7
  • RedisRedis
  • cpe:2.3:a:redis:redis
いいえはいNov 04, 2025
CVE-2025-46818HIGH7.3
  • RedisRedis
  • redis6-debugsource
いいえはいOct 03, 2025
CVE-2025-46819HIGH7.1
  • RedisRedis
  • redis-devel
いいえはいOct 03, 2025

無料の脆弱性評価

クラウドセキュリティポスチャーのベンチマーク

9つのセキュリティドメインにわたるクラウドセキュリティプラクティスを評価して、リスクレベルをベンチマークし、防御のギャップを特定します。

評価を依頼する

パーソナライズされたデモを見る

実際に Wiz を見てみませんか?​

"私が今まで見た中で最高のユーザーエクスペリエンスは、クラウドワークロードを完全に可視化します。"
デビッド・エストリックCISO (最高情報責任者)
"Wiz を使えば、クラウド環境で何が起こっているかを 1 つの画面で確認することができます"
アダム・フレッチャーチーフ・セキュリティ・オフィサー
"Wizが何かを重要視した場合、それは実際に重要であることを私たちは知っています。"
グレッグ・ポニャトフスキ脅威および脆弱性管理責任者