CVE-2025-32023
Redis permite escritas fora dos limites em comandos hyperloglog levando a RCE
- Publicado
- 7 de jul. de 2025
- Atualizado
- 4 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de fev. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 90,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Redis é um banco de dados open source, em memória, que persiste em disco. Da versão 2.8 até antes das versões 8.0.3, 7.4.5, 7.2.10 e 6.2.19, um usuário autenticado pode usar uma string especialmente elaborada para acionar uma escrita fora dos limites de stack/heap em operações de hyperloglog, potencialmente levando à execução remota de código. O bug provavelmente afeta todas as versões do Redis com operações de hyperloglog implementadas. Esta vulnerabilidade é corrigida nas versões 8.0.3, 7.4.5, 7.2.10 e 6.2.19. Uma solução alternativa adicional para mitigar o problema sem aplicar patch no executável do redis-server é impedir que os usuários executem operações de hyperloglog. Isso pode ser feito usando ACL para restringir os comandos HLL.
Fontes
4- CVE-2025-32023Exploit
PoC & Exploit para CVE-2025-32023 / PlaidCTF 2025 "Zerodeo"
- CVE-2025-32023Exploit
Exploit para CVE-2025-32023
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.