CVE-2025-32023
Redis تسمح بكتابة خارج الحدود في أوامر hyperloglog مما يؤدي إلى RCE
- تم النشر
- 07/07/2025
- محدث
- 04/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/02/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Redis هي قاعدة بيانات مفتوحة المصدر تعمل في الذاكرة وتحفظ البيانات على القرص. من الإصدار 2.8 حتى ما قبل الإصدارات 8.0.3 و7.4.5 و7.2.10 و6.2.19، يمكن لمستخدم مُصادَق استخدام سلسلة نصية مصممة خصيصًا لإحداث كتابة خارج الحدود في المكدس/الكومة (stack/heap) في عمليات hyperloglog، مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد. من المحتمل أن يؤثر الخطأ على جميع إصدارات Redis التي تنفذ عمليات hyperloglog. تم إصلاح هذه الثغرة الأمنية في الإصدارات 8.0.3 و7.4.5 و7.2.10 و6.2.19. كإجراء بديل إضافي للتخفيف من المشكلة دون تصحيح ملف redis-server التنفيذي، يمكن منع المستخدمين من تنفيذ عمليات hyperloglog، ويمكن القيام بذلك باستخدام ACL لتقييد أوامر HLL.
المصادر
4- CVE-2025-32023استغلال
PoC واستغلال لـ CVE-2025-32023 / PlaidCTF 2025 "Zerodeo"
- CVE-2025-32023استغلال
استغلال لـ CVE-2025-32023
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.