CVE-2025-67733
Valkey RESP प्रोटोकॉल इंजेक्शन से प्रभावित, Lua error_reply के माध्यम से
- प्रकाशित
- 23 फ़र॰ 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:Hकम · अगले 30 दिन
- प्रतिशत
- 46.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Valkey एक वितरित key-value डेटाबेस है। संस्करण 9.0.2, 8.1.6, 8.0.7, और 7.2.12 से पहले, एक दुर्भावनापूर्ण उपयोगकर्ता scripting कमांड का उपयोग करके दिए गए क्लाइंट के लिए response स्ट्रीम में मनमानी जानकारी इंजेक्ट कर सकता है, जिससे उसी कनेक्शन पर अन्य उपयोगकर्ताओं के लिए डेटा संभावित रूप से दूषित या छेड़छाड़ किया हुआ लौटाया जा सकता है। lua स्क्रिप्ट के लिए error handling कोड null वर्णों को ठीक से संभाल नहीं पाता है। संस्करण 9.0.2, 8.1.6, 8.0.7, और 7.2.12 इस समस्या को ठीक करते हैं।
स्रोत
1Redis/Valkey RESP इंजेक्शन PoC (CVE-2025-67733)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।