Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő

Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő
A Redis, amelyet a felhőszolgáltatások 75 százalékánál használnak memóriában történő gyors adattárolásra, több mint tíz éve rejt egy súlyos biztonsági hibát. A CVE-2025-49844 jelű, maximális veszélyességű sebezhetőség lehetővé teszi, hogy támadók speciálisan megírt Lua szkripttel – amit a rendszer alapértelmezetten engedélyez – teljes hozzáférést szerezzenek a Redis-t futtató gépekhez.

Teljes átjárhatóság a rendszereden

A biztonsági rés minden Redis-verziót érint, olyan támadók használhatják ki, akik előzetesen hitelesített hozzáféréssel rendelkeznek. Sikeres támadás esetén megkerülhetik a Lua sandboxot, reverse shellt nyithatnak, és úgy hajthatnak végre tetszőleges kódot, mintha te ülnél a gép előtt. Ezután belépési adatokat lophatnak, malware-t vagy kriptobányász programot telepíthetnek, érzékeny adatokat szerezhetnek meg, vagy akár a teljes szerverparkot végigjárhatják.

Veszélyben van több tízezer nyitott szerver

A Wiz szakértői 2025 májusában mintegy 330 000 nyilvánosan elérhető Redis-szervert találtak, ezek közül legalább 60 000 esetében semmilyen hitelesítés nem szükséges. Ezek a rendszerek a netes támadások elsődleges célpontjai. A Redis fejlesztői és a Wiz is felszólítják az adminokat: azonnal telepítsék a pénteken kiadott biztonsági frissítéseket, főleg az internet felől elérhető szervereken.

Mit tehetsz most?

A frissítés mellett tiltsd le a Lua szkriptek futtatását, csak a szükséges parancsokat engedélyezd, futtasd a Redis-t nem root felhasználóval. Használj tűzfalat, VPC-t, az admin csak megbízható hálózatról férjen hozzá. Naplózd a felhasználói aktivitást, és kapcsold be a monitorozást.


Bányászbotnetek özönlenek

A Redis nem először kerül célkeresztbe: a 2024-es P2PInfect botnet is Monero kriptobányász malware-t és zsarolóprogramokat telepített hasonló módon. Korábban több támadási hullámban is backdoort nyitottak és védelmi funkciókat kapcsoltak ki a Redis-szervereken, hogy erőforrásaikat illegális bányászatra használják.

Most a cloud a legkisebb hibát sem tűri

A világszerte több tízezer hibásan konfigurált vagy elavult Redis példány veszélyben van, a sebezhetőség pedig kritikus jelentőségű minden iparág számára. Ha nem frissítesz és nem zársz le minden felesleges nyitott kaput, könnyen botnet vagy zsarolóprogram áldozatává válhatsz, adataid pedig egy pillanat alatt eltűnhetnek vagy titkosítva zár alá kerülhetnek.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

hétfő 21:00

Az Instagram felrobbant: Kylie Jenner ismét bikiniben pózol

A hétfői rosszkedvre itt a tökéletes ellenszer: Kylie Jenner újabb bikinis szelfivel lepte meg követőit, és elképesztően néz ki...

MA 14:50

Az Ox Bel Ha, a Föld leghosszabb víz alatti labirintusa

🚢 A mexikói Yucatán-félsziget alatt húzódó Ox Bel Ha barlangrendszer (jelentése: három vízi út a maja nyelven) a leghosszabb víz alatti barlang a világon...

MA 14:34

Az ősi belga barlang sötét titka: kannibalizmus és halál

A belgiumi Goyet-barlangban előkerült neandervölgyi csontok hátborzongató titkot rejtenek. Mintegy 45 000 évvel ezelőtt egy csoport neandervölgyi embertársait felfalta – és nem is akárhogy: elsősorban nőket és gyerekeket választottak áldozatul...

MA 14:17

A Facebook új becenevei: végre nem kötelező a valódi név!

👤 A Facebook újabb lépést tett afelé, hogy jobban hasonlítson a Redditre, ugyanis már a Facebook-csoportokban is lehetőség van becenéven posztolni, nem a valódi néven...

MA 14:01

Az ingatlanpénzügyi óriást adatlopási botrány rázza meg

SitusAMC, az egyik legnagyobb pénzügyi szolgáltató, november elején felfedezett adatlopásról számolt be, amely jelentős ügyféladatokat érintett...

MA 13:49

Felfedték az emberi sejtek titkos riasztórendszerét

A riboszómák nemcsak a fehérjék gyártásáért felelősek, hanem sejtjeink védelmi rendszerének első vonalát is jelentik...

MA 13:33

A részecskegyorsítók mellékterméke áttörést hozhat a rákkezelésben

💫 A nagy teljesítményű részecskegyorsítókban termelődő, eddig kihasználatlan energiát mostantól értékes orvosi izotópok előállítására lehetne felhasználni, állítják a Yorki Egyetem kutatói...

MA 13:18

A smaragdzöld festékek rejtélye: miért fakulnak a mesterművek?

Jó példa erre, amikor a 19. században elterjedt mesterséges smaragdzöld festékek bámulatosan élénk árnyalatukkal forradalmasították a művészetet...

MA 13:02

A tea és a kakaó: az ülőmunka váratlan szövetségesei

Többek között a tea, a bogyós gyümölcsök, az alma és a kakaó rendszeres fogyasztása bizonyítottan segíthet megvédeni a férfiak érrendszerét az ülő életmód rejtett káros következményeitől...

MA 12:36

Az élőlény, amely megkérdőjelezi, mit is nevezünk életnek

🦑 Az élet legfőbb szerkezeti egysége a sejt, hiszen minden élőlény abból épül fel, és a biológia szerint az alapvető életjelenségek – mint a biomolekulák feldolgozása, a növekedés, az örökítőanyag másolása és az önálló szaporodás – mind a sejt működéséből származnak...

MA 12:17

Az ózonlyuk zsugorodott: az elmúlt 30 év ötödik legkisebbje

A déli-sarkvidéki ózonlyuk 2025-ben az elmúlt harminc évben feljegyzett ötödik legkisebb méretére zsugorodott...

MA 12:02

A népmesék őrzik az indiai szavannák elfeledett titkait

🐘 A világ szárazföldjének csaknem 40%-át nem erdők vagy jég borítja, hanem szabadon elterülő, hatalmas füves puszták...

MA 11:33

Az első emberi áldozat: lecsapott a ritka H5N5 madárinfluenza

Vizsgálják, hogy az Egyesült Államokban megjelent-e egy újabb madárinfluenza-vírustörzs, amely már emberi halálesetet is okozott...

MA 11:18

Az éghajlatváltozás múzeuma: remény a klímaszorongó diákoknak

🌱 2023-ban, amikor a helyi középiskolai diákoknak bemutattuk az Éghajlati Remény Múzeuma nevű projektünket, váratlan visszajelzésekkel szembesültünk...

MA 10:57

Az új Pocket Casts lejátszólista felkavarja az állóvizet

A népszerű podcast-alkalmazás, a Pocket Casts mostantól lehetővé teszi, hogy lejátszási listát készíts kedvenc podcast-epizódjaidból...

MA 10:50

Jönnek a Ray-Ban és Oakley kedvezmények a Meta csereprogramban

👓 A Meta először indította el viselhető okoseszközeinek csereprogramját, amely december 31-ig tart, és jelentős kedvezményeket kínál Ray-Ban és Oakley termékekre...

MA 10:45

Az új payload-naplózás áttörést hoz a WAF-átláthatóságban

Egyre kiszolgáltatottabbá válnak a webes alkalmazások az egyre összetettebb támadásokkal szemben...

MA 10:37

Az örök élet új prófétái Washingtonban: MAHA Summit

November közepén Washingtonban különös társaság gyűlt össze: közösségi média influenszerek, öregedésgátló vállalkozók és az amerikai egészségpolitika csúcsvezetői...

MA 10:30

A betonrepesztő zöld lázadás: a város növényei visszavágnak

A városiasodás világszerte felgyorsult az 1970-es évek óta, így az élőhelyek zsugorodnak, széthullanak, és csökken a biodiverzitás...