CVE-2025-32023
Redis हाइपरलॉगलॉग कमांड्स में आउट-ऑफ-बाउंड्स राइट्स की अनुमति देता है, जिससे RCE हो सकता है
- प्रकाशित
- 7 जुल॰ 2025
- अद्यतन
- 4 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 फ़र॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Redis एक ओपन सोर्स, इन-मेमोरी डेटाबेस है जो डिस्क पर स्थायी रूप से संग्रहीत होता है। 2.8 से 8.0.3, 7.4.5, 7.2.10, और 6.2.19 से पहले के संस्करणों तक, एक प्रमाणित उपयोगकर्ता hyperloglog संचालनों पर स्टैक/हीप आउट ऑफ बाउंड्स राइट ट्रिगर करने के लिए विशेष रूप से तैयार स्ट्रिंग का उपयोग कर सकता है, जिससे संभावित रूप से रिमोट कोड एक्सेक्यूशन हो सकता है। यह बग संभवतः hyperloglog संचालनों को लागू करने वाले सभी Redis संस्करणों को प्रभावित करता है। यह भेद्यता 8.0.3, 7.4.5, 7.2.10, और 6.2.19 में ठीक कर दी गई है। redis-server निष्पादन योग्य को पैच किए बिना समस्या को कम करने का एक अतिरिक्त वर्कअराउंड उपयोगकर्ताओं को hyperloglog संचालन करने से रोकना है। यह ACL का उपयोग करके HLL कमांड को प्रतिबंधित करके किया जा सकता है।
स्रोत
4- CVE-2025-32023एक्सप्लॉइट
CVE-2025-32023 / PlaidCTF 2025 "Zerodeo" के लिए PoC और एक्सप्लॉइट
- CVE-2025-32023एक्सप्लॉइट
CVE-2025-32023 के लिए एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।