发布于2026-05-28 阅读(0)
扫一扫,手机访问
近日,Redis官方披露了一个存在于其内存数据库软件中的高危安全漏洞细节。在某些特定条件下,该漏洞可能导致远程代码执行,其CVSS评分达到了最高的10.0分。
这个编号为CVE-2025-49844(亦被称为RediShell)的漏洞,其核心问题在于:经过身份验证的用户,可以通过提交一个精心构造的恶意Lua脚本,操纵Redis的垃圾回收机制,从而触发一个“释放后使用”类型的内存损坏漏洞。最终,攻击者可能借此在目标系统上执行任意代码。需要特别注意的是,所有支持Lua脚本功能的Redis版本均受此漏洞影响。
当然,成功利用此漏洞有一个关键前提:攻击者必须首先获得对Redis实例的有效身份验证凭据。这也再次印证了一个基础但至关重要的安全原则——切勿将Redis实例直接暴露在公网之上,并且务必使用强密码或访问控制列表来加固访问权限。
该漏洞的影响范围覆盖了所有Redis版本。官方已于2025年10月3日发布的多个版本中完成了修复,具体包括:6.2.20、7.2.11、7.4.6、8.0.4以及8.2.2。对于尚未能立即升级的用户,可以采取一个临时的缓解措施:通过配置访问控制列表,严格限制或完全禁用EVAL和EVALSHA命令的执行,从而阻断可能携带恶意负载的Lua脚本。同时,必须确保只有绝对可信的身份才有权限执行Lua脚本或其他高风险命令。
这一漏洞是由云安全公司Wiz在2025年5月16日发现并报告给Redis的。据Wiz分析,这是一个潜伏在Redis源代码中长达约13年之久的UAF漏洞。它的危险性在于,能让攻击者发送的恶意Lua脚本突破Redis内置的Lua解释器沙箱限制,进而在宿主主机上执行任意代码。这意味着攻击者可以借此获得对底层服务器的未授权访问权限。在推演的攻防场景中,该漏洞可被用于窃取凭证、植入恶意软件、盗取敏感数据,甚至作为跳板进一步攻击云环境中的其他服务。
Wiz的研究人员对此评价道:“这个漏洞允许经过身份验证的攻击者,通过发送精心构造的恶意Lua脚本,突破Lua沙箱的限制,最终在Redis主机上执行任意本地代码。攻击者借此可获得对主机系统的完全控制权,从而实施数据窃取、破坏、加密,劫持计算资源,并在云环境中进行横向移动。”
尽管目前还没有证据表明该漏洞已在野外被主动利用,但Redis实例对于网络犯罪者而言,始终是一个极具吸引力的目标,常被用于加密货币挖矿劫持或纳入僵尸网络。有数据显示,截至本文撰写时,全球仍有约33万个Redis实例直接暴露在互联网上,其中约有6万个实例甚至未配置任何身份验证。
Wiz进一步警告称:“由于全球有数十万个实例暴露于此漏洞之下,这对各行各业的组织都构成了重大威胁。Redis广泛的部署范围、默认不安全的配置倾向,加上漏洞本身的极高严重性,使得立即采取修复行动变得无比迫切。”
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9