CVE-2025-62507
Redis : Un bug dans XACKDEL peut entraîner un débordement de pile et une potentielle exécution de code à distance (RCE)
- Publié
- 4 nov. 2025
- Mise à jour
- 26 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 93,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Redis est une base de données open source en mémoire qui persiste sur disque. Dans les versions 8.2.0 et ultérieures, un utilisateur peut exécuter la commande XACKDEL avec plusieurs ID et déclencher un débordement de tampon de pile, ce qui peut potentiellement conduire à une exécution de code à distance. Ce problème est corrigé dans la version 8.2.3. Pour contourner ce problème sans appliquer le correctif à l'exécutable redis-server, il faut empêcher les utilisateurs d'exécuter l'opération XACKDEL. Cela peut être fait en utilisant ACL pour restreindre la commande XACKDEL.
Sources
1- redis-cve-2025-62507Exploit
Scripts d'exploitation pour CVE-2025-62507, un dépassement de tampon sur la pile dans Redis 8.2.0. Fournit des exploits de chaînes ROP pour x86-64 et ARM64 avec génération de shellcode pour des shells inversés, incluant le support du débogage GDB et un environnement vulnérable basé sur Docker.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.