CVE-2025-62507
Redis: خطأ في XACKDEL قد يؤدي إلى تجاوز سعة المكدس واحتمال تنفيذ تعليمات برمجية عن بُعد (RCE)
- تم النشر
- 04/11/2025
- محدث
- 26/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 93.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Redis هي قاعدة بيانات مفتوحة المصدر، تعمل في الذاكرة وتستمر على القرص. في الإصدارات 8.2.0 وما فوق، يمكن للمستخدم تشغيل أمر XACKDEL مع معرفات متعددة (ID's) والتسبب في تجاوز سعة المخزن المؤقت للمكدس (stack buffer overflow)، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد. تم إصلاح هذه المشكلة في الإصدار 8.2.3. وللتغلب على هذه المشكلة دون تصحيح ملف redis-server القابل للتنفيذ، يمكن منع المستخدمين من تنفيذ عملية XACKDEL. ويمكن القيام بذلك باستخدام ACL لتقييد أمر XACKDEL.
المصادر
1- redis-cve-2025-62507استغلال
نصوص استغلال لـ CVE-2025-62507، تجاوز سعة المخزن المؤقت للمكدس في Redis 8.2.0. يوفر استغلالات سلسلة ROP لـ x86-64 و ARM64 مع توليد شيلكود لصالات عكسية، بما في ذلك دعم تصحيح GDB وبيئة ضعيفة قائمة على Docker.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.