Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő

Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő
A Redis, amelyet a felhőszolgáltatások 75 százalékánál használnak memóriában történő gyors adattárolásra, több mint tíz éve rejt egy súlyos biztonsági hibát. A CVE-2025-49844 jelű, maximális veszélyességű sebezhetőség lehetővé teszi, hogy támadók speciálisan megírt Lua szkripttel – amit a rendszer alapértelmezetten engedélyez – teljes hozzáférést szerezzenek a Redis-t futtató gépekhez.

Teljes átjárhatóság a rendszereden

A biztonsági rés minden Redis-verziót érint, olyan támadók használhatják ki, akik előzetesen hitelesített hozzáféréssel rendelkeznek. Sikeres támadás esetén megkerülhetik a Lua sandboxot, reverse shellt nyithatnak, és úgy hajthatnak végre tetszőleges kódot, mintha te ülnél a gép előtt. Ezután belépési adatokat lophatnak, malware-t vagy kriptobányász programot telepíthetnek, érzékeny adatokat szerezhetnek meg, vagy akár a teljes szerverparkot végigjárhatják.

Veszélyben van több tízezer nyitott szerver

A Wiz szakértői 2025 májusában mintegy 330 000 nyilvánosan elérhető Redis-szervert találtak, ezek közül legalább 60 000 esetében semmilyen hitelesítés nem szükséges. Ezek a rendszerek a netes támadások elsődleges célpontjai. A Redis fejlesztői és a Wiz is felszólítják az adminokat: azonnal telepítsék a pénteken kiadott biztonsági frissítéseket, főleg az internet felől elérhető szervereken.

Mit tehetsz most?

A frissítés mellett tiltsd le a Lua szkriptek futtatását, csak a szükséges parancsokat engedélyezd, futtasd a Redis-t nem root felhasználóval. Használj tűzfalat, VPC-t, az admin csak megbízható hálózatról férjen hozzá. Naplózd a felhasználói aktivitást, és kapcsold be a monitorozást.


Bányászbotnetek özönlenek

A Redis nem először kerül célkeresztbe: a 2024-es P2PInfect botnet is Monero kriptobányász malware-t és zsarolóprogramokat telepített hasonló módon. Korábban több támadási hullámban is backdoort nyitottak és védelmi funkciókat kapcsoltak ki a Redis-szervereken, hogy erőforrásaikat illegális bányászatra használják.

Most a cloud a legkisebb hibát sem tűri

A világszerte több tízezer hibásan konfigurált vagy elavult Redis példány veszélyben van, a sebezhetőség pedig kritikus jelentőségű minden iparág számára. Ha nem frissítesz és nem zársz le minden felesleges nyitott kaput, könnyen botnet vagy zsarolóprogram áldozatává válhatsz, adataid pedig egy pillanat alatt eltűnhetnek vagy titkosítva zár alá kerülhetnek.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 16:03

Az első SARS-beteg nyomában: a COVID előtti pandémia titkai

🔮 2002 novemberében Foshan városában, Kínában egy éttermi dolgozó tüdőgyulladásszerű tünetekkel jelentkezett, ám csak két hónappal később derült ki, hogy valójában egy új, gyorsan terjedő betegség áll a háttérben...

MA 15:49

Az emberszabásúak józan esze: tényleg majdnem olyanok, mint mi?

🐒 Az ugandai Ngamba-szigeti csimpánzrezervátumban végzett friss kutatás rávilágít, mennyi közös van az emberek és a csimpánzok gondolkodásában...

MA 15:34

A mindent eldöntő magyar–ír ütközet a vb-kijutásért

Erre utal többek között az is, hogy a labdarúgó-világbajnoki selejtezők F csoportjában minden korábbinál kiélezettebb a harc – vasárnap Magyarország és Írország között dőlhet el, ki marad versenyben a 2026-os tornáért...

MA 15:18

Az osztalékbajnokok visszatértek: ezeket veszik most a profik

📈 Az amerikai részvénypiac jelenleg ingadozó, amiben a technológiai és MI-cégek magas értékeltsége és a bizonytalan gazdasági körülmények is közrejátszanak...

MA 15:02

A nagy okosizzó-áttörés: tényleg olcsóbb, egyszerűbb, menőbb?

💡 A Mashable olvasói között végzett felmérésből kiderült, melyek a legnépszerűbb okosizzók a piacon...

MA 14:50

A legnépszerűbb okos biztonsági kamerák, amiket érdemes megvenni

🔐 A Mashable olvasói most először szavazhattak kedvenc okosotthon-eszközeikről, köztük a biztonsági kamerákról is...

MA 14:33

Mostantól az új áramigényt csak a nap és a szél fedezi

2025 első három negyedévében a nap- és szélenergia olyan ütemben növekszik világszerte, hogy teljes egészében fedezni tudja a globális áramigény-növekedést...

MA 14:01

A szabadalomsértésért 230 milliárd forintos bírságot kapott az Apple

💸 Egy kaliforniai esküdtszék döntése szerint az Apple-nek 230 milliárd forintot (634 millió dollárt) kell kifizetnie a Masimo nevű orvostechnológiai cégnek, mert jogtalanul használta fel a vállalat szabadalmaztatott véroxigénszint-mérő technológiáját az Apple Watch funkcióiban...

MA 13:50

A tökéletes beszálló: Most érdemes Microsoftot és Nike-t venni

Hihetetlen, de mégis igaz, hogy még a legjobb cégek részvényei is erősen eshetnek, gyakran ok nélkül...

MA 13:17

Az adatközpontok sorsa az áramon múlik: bukás vagy megváltás?

⚡ Az MI rohamos térhódítása az adatközpontok működését teljesen átalakította. Eddig elegendő volt néhány szervert beüzemelni egy korszerű, légkondicionált teremben, és gondoskodni az áramellátásról...

MA 13:02

Az elfeledett Finger-protokoll újra a hackerek fegyvere

🕵 Fontos kérdés, hogy vajon mennyire biztonságosak az évtizedekkel ezelőtt készült rendszerszolgáltatások a mai kibertámadásokkal szemben...

MA 12:36

Az új SwitchBot S20 felmosásban zseniális, de akadnak furcsaságai

A SwitchBot S20 robottakarító az otthoni padlótisztítás feltűnő újdonsága, főleg, ha valaki a felmosásra helyezi a hangsúlyt...

MA 12:01

Az Apple végre jutalékot szed a WeChat minialkalmazásaiból

💰 Az Apple történelmi megállapodást kötött a kínai Tencenttel, amelynek révén 15 százalékos jutalékot szedhet a WeChatben futó minialkalmazásokon belüli vásárlásokból...

MA 11:49

Közel a nagy áttörés: működhet a kvantumszámítógépek hibajavítása

A kvantumszámítógépek álma eddig főleg a hibajavítás nehézségein bukott meg, hiszen a qubitek rendkívül érzékenyek, és könnyen elveszítik információjukat...

MA 11:34

Az ősi kutyafajták nem a viktoriánus kor szüleményei

🐶 A háziasított kutyák a legsokszínűbb emlősök egyike a Földön. Az apró chihuahuától az óriási dán dogig, a lapos orrú mopsztól a hosszú pofájú borzoiig elképesztő változatosságot figyelhetünk meg a formákban és a méretekben...

MA 11:17

A Google most keményen lép fel: vége az SMS-csalásoknak?

A Google jogi hadjáratot indított az egyre szaporodó SMS-csalások megfékezésére, most először szóban és tettekben is keményen fellép a legnagyobb elkövetőkkel szemben...

MA 11:02

Az Apple-t súlyos kártérítés megfizetésére kötelezték okosóra-szabadalmakért

💳 Egy kaliforniai esküdtszék döntése alapján az Apple 230 milliárd forint (634 millió dollár) kártérítést köteles fizetni, mert megsértette a Masimo orvostechnikai cég véroxigénszint mérésére vonatkozó szabadalmát...

MA 10:59

A kutyák ősi szövetsége: tízezer éve velünk vándorolnak

🐶 A kutyák döbbenetes sokfélesége ma már mindennapos: a falusi keverékektől kezdve a toy uszkárokon át a hatalmas masztiffokig minden méret, szín és forma létezik...

MA 10:52

Az új Hyundaiokon a fékcsere tényleg csak szakembernek való?

Érdekes felvetés, hogy az elektromos autók, amelyek szerkezetileg egyszerűbbek, mint a benzines társaik, karbantartásukban mégis egyre több akadályba ütköznek az autótulajdonosok – főként a szoftverek miatt...