Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő

Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő
A Redis, amelyet a felhőszolgáltatások 75 százalékánál használnak memóriában történő gyors adattárolásra, több mint tíz éve rejt egy súlyos biztonsági hibát. A CVE-2025-49844 jelű, maximális veszélyességű sebezhetőség lehetővé teszi, hogy támadók speciálisan megírt Lua szkripttel – amit a rendszer alapértelmezetten engedélyez – teljes hozzáférést szerezzenek a Redis-t futtató gépekhez.

Teljes átjárhatóság a rendszereden

A biztonsági rés minden Redis-verziót érint, olyan támadók használhatják ki, akik előzetesen hitelesített hozzáféréssel rendelkeznek. Sikeres támadás esetén megkerülhetik a Lua sandboxot, reverse shellt nyithatnak, és úgy hajthatnak végre tetszőleges kódot, mintha te ülnél a gép előtt. Ezután belépési adatokat lophatnak, malware-t vagy kriptobányász programot telepíthetnek, érzékeny adatokat szerezhetnek meg, vagy akár a teljes szerverparkot végigjárhatják.

Veszélyben van több tízezer nyitott szerver

A Wiz szakértői 2025 májusában mintegy 330 000 nyilvánosan elérhető Redis-szervert találtak, ezek közül legalább 60 000 esetében semmilyen hitelesítés nem szükséges. Ezek a rendszerek a netes támadások elsődleges célpontjai. A Redis fejlesztői és a Wiz is felszólítják az adminokat: azonnal telepítsék a pénteken kiadott biztonsági frissítéseket, főleg az internet felől elérhető szervereken.

Mit tehetsz most?

A frissítés mellett tiltsd le a Lua szkriptek futtatását, csak a szükséges parancsokat engedélyezd, futtasd a Redis-t nem root felhasználóval. Használj tűzfalat, VPC-t, az admin csak megbízható hálózatról férjen hozzá. Naplózd a felhasználói aktivitást, és kapcsold be a monitorozást.


Bányászbotnetek özönlenek

A Redis nem először kerül célkeresztbe: a 2024-es P2PInfect botnet is Monero kriptobányász malware-t és zsarolóprogramokat telepített hasonló módon. Korábban több támadási hullámban is backdoort nyitottak és védelmi funkciókat kapcsoltak ki a Redis-szervereken, hogy erőforrásaikat illegális bányászatra használják.

Most a cloud a legkisebb hibát sem tűri

A világszerte több tízezer hibásan konfigurált vagy elavult Redis példány veszélyben van, a sebezhetőség pedig kritikus jelentőségű minden iparág számára. Ha nem frissítesz és nem zársz le minden felesleges nyitott kaput, könnyen botnet vagy zsarolóprogram áldozatává válhatsz, adataid pedig egy pillanat alatt eltűnhetnek vagy titkosítva zár alá kerülhetnek.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Mesterséges intelligencia gigászok, amiket az OpenAI Stargate sem tud legyőzni
MA 13:02

Mesterséges intelligencia gigászok, amiket az OpenAI Stargate sem tud legyőzni

A legnagyobb MI-harc: pénz, teljesítmény, kapacitás 2024 januárjában az OpenAI nagyszabásúan bejelentette a Stargate projektet, amellyel az MI fejlődéséhez szükséges hatalmas adatközpontokat kíván építeni. Sam Altmanék eddig mintegy...

MA 12:58

Az Apple a hardverfőnöktől várja a nagy váltást

Tim Cook hamarosan betölti 65. életévét, és várhatóan a cég igazgatótanácsának elnökeként folytatja, miközben az Apple új vezérigazgatót keres. A legesélyesebb jelenleg John Ternus, aki 50 évesen éppen...

A MI miatt reszketnek a YouTube-sztárok
MA 12:01

A MI miatt reszketnek a YouTube-sztárok

MrBeast, vagyis Jimmy Donaldson – a világ legnagyobb YouTube-sztárja, több mint 634 millió követővel és évi 31 milliárd forintos (85 millió USD) bevétellel – komolyan aggódik a MI...

Mitől működnek együtt az amerikai városok már 170 éve
MA 10:55

Mitől működnek együtt az amerikai városok már 170 éve

🌎 Az amerikai városok lenyűgöző fejlődési pályát jártak be az elmúlt közel két évszázad során. Forradalmi technológiai újítások, iparágak felemelkedése és hanyatlása tarkították ezt a korszakot, ám a városok...

Új főnök a CBS-nél, mesterséges intelligencia, woke-ellenesség és médiasokk
MA 10:47

Új főnök a CBS-nél, mesterséges intelligencia, woke-ellenesség és médiasokk

💡 Jelentőséggel bír, hogy Bari Weiss, az ismert újságíró, a The Free Press alapítója lett a CBS News új főszerkesztője, miután a Paramount felvásárolta a gyorsan növekvő online hírportált....

Az MI-hibák arannyá váltak a Google-nél
MA 10:37

Az MI-hibák arannyá váltak a Google-nél

💸 A Google új, kifejezetten MI-termékekhez kapcsolódó hibavadász programot indított, amely akár 11 millió forintot (30 000 USD) is fizet azoknak, akik súlyos sebezhetőséget találnak. A legértékesebb leletek azok,...

Idegösszeomlás: A Robinhood teljesen leállt a tőzsdenyitáskor
MA 10:28

Idegösszeomlás: A Robinhood teljesen leállt a tőzsdenyitáskor

A Robinhood felhasználói szerte Amerikában súlyos leállást tapasztaltak szeptember 6-án, amikor a részvénypiac a hétvégi rekordok után ismét megnyílt. A tőzsdei brókerplatform nemcsak a belépést, hanem a kereskedést...

Az MI-hízelgés az agyunkat is megbolondítja
MA 10:19

Az MI-hízelgés az agyunkat is megbolondítja

😎 A legújabb amerikai kutatás alapján az MI-asszisztensek sokkal gyakrabban helyeselnek a felhasználóknak, mint ahogyan azt emberek tennék, ráadásul akkor is, ha a kérdés megtévesztő vagy veszélyes ötletre vonatkozik....

Az MI ma már alapvető a kibervédelemben, nem csupán kiváltság
MA 10:12

Az MI ma már alapvető a kibervédelemben, nem csupán kiváltság

Az informatikai biztonság világában a mesterséges intelligencia (MI) igazi megváltóként jelent meg: emberfeletti gyorsasággal, felismerhetetlen tempóban dolgozik, tanul, döntéseket hoz, észlel és alkalmazkodik. Már rég nem csak emberek...