Új biztonsági hibát találtak a Redisben, rettegnek a felhős cégek

Új biztonsági hibát találtak a Redisben, rettegnek a felhős cégek
A Wiz Research szakértői egy rendkívül súlyos, távoli kódfuttatást lehetővé tevő hibát (CVE-2025-49844, közismert nevén RediShell) fedeztek fel a Redis memóriabeli adatbázisban. Fontos kiemelni, hogy a sebezhetőséget maximális, 10-es CVSS-értékkel látták el, vagyis ez az egyik legsúlyosabb, amit valaha szoftvernél mértek. A sérülékenység egy mintegy 13 éve jelenlévő Use-After-Free memóriakezelési hibára vezethető vissza, amely lehetővé teszi, hogy jogosultsággal rendelkező támadók egy speciális Lua szkripttel kilépjenek a Redis Lua sandboxából, és akár rendszerszintű kódot is futtassanak a Redis-t futtató gépen. Ez lefordítva azt jelenti, hogy a támadó teljes hozzáférést szerezhet a szerverhez – érzékeny adatokat lophat el, törölhet vagy titkosíthat, erőforrásokat vonhat el, sőt, továbbterjedhet a felhőn belül más gépekre is. Lényeges, hogy a Redis jelenleg a felhőkörnyezetek 75%-ában megtalálható – vagyis a potenciális támadási felület óriási. A szakemberek minden szervezetnek azt javasolják, hogy az internet felé nyitott Redis példányokat azonnal frissítsék.

A súlyosság és az elterjedtség robbanó keveréke

A Redis most először kapott kritikus minősítést biztonsági problémára: a 10.0 CVSS-pont olyan ritka, extrém szint, amelyet az elmúlt évben mindössze körülbelül 300 hibánál alkalmaztak. A veszélyt nem csak maga a távoli kódfuttatás lehetősége jelenti, hanem az is, hogy a Redis mindennapos használatban van: számos vállalatnál ez a rendszer fut a háttérben gyorsítótárazásra, session-kezelésre vagy épp üzenetközvetítésre. Bár a Redis eddig stabil, biztonságos rendszer hírében állt, pont a népszerűsége miatt válik most extrém kockázati tényezővé ez a sebezhetőség.

Kitettség és statisztikák

A Wiz kutatása szerint jelenleg mintegy 330 ezer Redis példány elérhető nyilvánosan az interneten, ezek közül 60 ezer teljesen hitelesítés nélkül használható. A felhőkörnyezeti Redis-futtatások 57%-a konténerként működik, amelyek jelentős része nem kapott megfelelő biztonsági karbantartást. Fontos megjegyezni, hogy a rendszer – alapértelmezésként – nem követel meg jelszavas hitelesítést. Következésképp bárki elérheti ezeket az instanciákat, Lua szkripteket futtathat rajtuk, és kihasználva a hibát rendszerszintű kódot indíthat. Az „internet felé nyitva + hitelesítés nélkül” párosítás a legveszélyesebb, de akár belső hálózatra kötött, jelszó nélküli példányok is támadhatók.

Támadási lánc, hatások

A támadás menete: először is, egy támadó elküld egy gondosan megírt Lua szkriptet a Redisnek, ezzel aktiválja a memóriakezelési hibát. Ezáltal ki tud lépni a Lua sandboxból, és már tetszőleges natív kódot futtathat a gépen – például reverse shellen keresztül tartós hozzáférést szerez. Ezt követően kiolvashatja a szerver hitelesítő adatait (SSH kulcsokat, felhős tokeneket, tanúsítványokat), telepíthet kártékony szoftvert vagy kriptobányász programokat, illetve érzékeny adatokat szivárogtathat ki. A privilégiumok kihasználásával a támadó továbbléphet más felhőszolgáltatásokra is.

Ennek alapján megállapítható, hogy a RediShell sérülékenységgel bármely, jelenleg nem frissített Redis-környezet mélyen kompromittálható.


Mit tegyél az azonnali védelemért?

A Redis fejlesztői október elején kiadták a javítást – mindenki számára elsődleges teendő az azonnali szoftverfrissítés, főleg az interneten elérhető példányoknál. További biztonsági rétegeket is érdemes bevezetni: kötelező jelszavas védelmet (requirepass), Lua szkriptek letiltását (ha nincs rájuk szükség), scripting jogok visszavonását vagy bizonyos parancsok tiltását, nem root felhasználóval történő üzemeltetést, naplózás és monitorozás bekapcsolását, valamint hálózati szempontból tűzfalak, privát felhőhálózatok használatát, továbbá a hozzáférési jogosultságok szűkítését.

Ha a szervezeted Wiz-t használ, a Wiz Threat Center gyorsan átvizsgálja, hogy érintett vagy-e: felismeri és figyelmeztet minden rosszul konfigurált, védtelen Redis példányra.

Mérleg: a RediShell tanulságai

A RediShell (CVE-2025-49844) minden – régi és új – Redis verziót érint, mert a hiba a Lua interpreter magjában rejtőzik. Világszerte ezrek, sőt százezrek futtatják a Redis-t éles környezetben, gyakran alapértelmezett, gyenge biztonsági beállításokkal. Ez az eset rámutat, mennyire sérülékeny lehet a modern IT, ha egy széles körben használt, nyitott szoftverben ekkora hiba marad évtizedekig. Fontos, hogy csak közös fellépéssel, gyors hibajavítással és biztonságtudatos beállításokkal lehet érdemben mérsékelni a fenyegetést.

Ennek alapján megállapítható, hogy a RediShell incidens minden felhasználónak figyelmeztetés: halaszthatatlanul frissítsd a Redis-t, és ne hanyagold el az alapvető védelmi lépéseket – a következő támadás bármikor elindulhat, és óriási anyagi (akár több tízmillió forintos) kár érheti a cégedet, ha késlekedsz.

2025, adminboss, www.wiz.io alapján

  • Te szerinted mennyire lehet megbízni egy szoftverben, ha ilyen súlyos hibát csak évek múlva vesznek észre?
  • Mit tennél, ha kiderülne, hogy a céged rendszere is sebezhető egy ehhez hasonló hibára?
  • Te kihez fordulnál először segítségért, ha felelős lennél egy ilyen helyzet kezeléséért?



Legfrissebb posztok

Mitől működnek együtt az amerikai városok már 170 éve
MA 10:55

Mitől működnek együtt az amerikai városok már 170 éve

🌎 Az amerikai városok lenyűgöző fejlődési pályát jártak be az elmúlt közel két évszázad során. Forradalmi technológiai újítások, iparágak felemelkedése és hanyatlása tarkították ezt a korszakot, ám a városok...

Új főnök a CBS-nél, mesterséges intelligencia, woke-ellenesség és médiasokk
MA 10:47

Új főnök a CBS-nél, mesterséges intelligencia, woke-ellenesség és médiasokk

💡 Jelentőséggel bír, hogy Bari Weiss, az ismert újságíró, a The Free Press alapítója lett a CBS News új főszerkesztője, miután a Paramount felvásárolta a gyorsan növekvő online hírportált....

Az MI-hibák arannyá váltak a Google-nél
MA 10:37

Az MI-hibák arannyá váltak a Google-nél

💸 A Google új, kifejezetten MI-termékekhez kapcsolódó hibavadász programot indított, amely akár 11 millió forintot (30 000 USD) is fizet azoknak, akik súlyos sebezhetőséget találnak. A legértékesebb leletek azok,...

Idegösszeomlás: A Robinhood teljesen leállt a tőzsdenyitáskor
MA 10:28

Idegösszeomlás: A Robinhood teljesen leállt a tőzsdenyitáskor

A Robinhood felhasználói szerte Amerikában súlyos leállást tapasztaltak szeptember 6-án, amikor a részvénypiac a hétvégi rekordok után ismét megnyílt. A tőzsdei brókerplatform nemcsak a belépést, hanem a kereskedést...

Az MI-hízelgés az agyunkat is megbolondítja
MA 10:19

Az MI-hízelgés az agyunkat is megbolondítja

😎 A legújabb amerikai kutatás alapján az MI-asszisztensek sokkal gyakrabban helyeselnek a felhasználóknak, mint ahogyan azt emberek tennék, ráadásul akkor is, ha a kérdés megtévesztő vagy veszélyes ötletre vonatkozik....

Az MI ma már alapvető a kibervédelemben, nem csupán kiváltság
MA 10:12

Az MI ma már alapvető a kibervédelemben, nem csupán kiváltság

Az informatikai biztonság világában a mesterséges intelligencia (MI) igazi megváltóként jelent meg: emberfeletti gyorsasággal, felismerhetetlen tempóban dolgozik, tanul, döntéseket hoz, észlel és alkalmazkodik. Már rég nem csak emberek...

Meglepő, hogyan hat a mamba mérge és az ellenszérum az izmokra
MA 10:02

Meglepő, hogyan hat a mamba mérge és az ellenszérum az izmokra

Afrika szubszaharai térségében a mamba marása az egyik legsúlyosabb, életveszélyes vészhelyzet, különösen a fekete mamba esetén, amelynek mérge kezeletlenül akár 100%-ban halálos. A gyors beavatkozás szó szerint életeket...

MA 09:54

Az egyetemek negyede bezárhat: veszélyben a brit fizika

Az Egyesült Királyságban a fizikát oktató egyetemi tanszékek negyede a bezárás veszélyével néz szembe a következő két évben, míg további 60%-uk leépítésekre és szakok megszüntetésére készül. Négyből egy...

A halálos listeria miatt újabb tésztatermékeket hívnak vissza
MA 09:46

A halálos listeria miatt újabb tésztatermékeket hívnak vissza

😷 Az Egyesült Államokban egyre hosszabb azoknak az üzleteknek a listája, amelyek leveszik polcaikról a hűtött kész tésztasalátákat a halálos listeria-járvány miatt. A Kroger áruházlánc legutóbb önként hívott vissza...