CVE-2025-32023
Redis permite escrituras fuera de los límites en comandos hyperloglog que conducen a RCE
- Publicado
- 7 jul 2025
- Actualizado
- 4 feb 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 feb 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 90,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Redis es una base de datos en memoria de código abierto que persiste en el disco. Desde la versión 2.8 hasta versiones anteriores a la 8.0.3, 7.4.5, 7.2.10 y 6.2.19, un usuario autenticado podía usar una cadena especialmente manipulada para activar una escritura fuera de los límites de pila/montón en operaciones de hyperloglog, lo que podría provocar la ejecución remota de código. Es probable que el error afecte a todas las versiones de Redis con operaciones de hyperloglog implementadas. Esta vulnerabilidad se ha corregido en las versiones 8.0.3, 7.4.5, 7.2.10 y 6.2.19. Otra solución alternativa para mitigar el problema sin parchear el ejecutable redis-server es impedir que los usuarios ejecuten operaciones de hyperloglog. Esto se puede lograr mediante ACL para restringir los comandos HLL.
Fuentes
4- CVE-2025-32023Exploit
PoC & Exploit para CVE-2025-32023 / PlaidCTF 2025 "Zerodeo"
- CVE-2025-32023Exploit
Exploit para CVE-2025-32023
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.