Új biztonsági hibát találtak a Redisben, rettegnek a felhős cégek

Új biztonsági hibát találtak a Redisben, rettegnek a felhős cégek
A Wiz Research szakértői egy rendkívül súlyos, távoli kódfuttatást lehetővé tevő hibát (CVE-2025-49844, közismert nevén RediShell) fedeztek fel a Redis memóriabeli adatbázisban. Fontos kiemelni, hogy a sebezhetőséget maximális, 10-es CVSS-értékkel látták el, vagyis ez az egyik legsúlyosabb, amit valaha szoftvernél mértek. A sérülékenység egy mintegy 13 éve jelenlévő Use-After-Free memóriakezelési hibára vezethető vissza, amely lehetővé teszi, hogy jogosultsággal rendelkező támadók egy speciális Lua szkripttel kilépjenek a Redis Lua sandboxából, és akár rendszerszintű kódot is futtassanak a Redis-t futtató gépen. Ez lefordítva azt jelenti, hogy a támadó teljes hozzáférést szerezhet a szerverhez – érzékeny adatokat lophat el, törölhet vagy titkosíthat, erőforrásokat vonhat el, sőt, továbbterjedhet a felhőn belül más gépekre is. Lényeges, hogy a Redis jelenleg a felhőkörnyezetek 75%-ában megtalálható – vagyis a potenciális támadási felület óriási. A szakemberek minden szervezetnek azt javasolják, hogy az internet felé nyitott Redis példányokat azonnal frissítsék.

A súlyosság és az elterjedtség robbanó keveréke

A Redis most először kapott kritikus minősítést biztonsági problémára: a 10.0 CVSS-pont olyan ritka, extrém szint, amelyet az elmúlt évben mindössze körülbelül 300 hibánál alkalmaztak. A veszélyt nem csak maga a távoli kódfuttatás lehetősége jelenti, hanem az is, hogy a Redis mindennapos használatban van: számos vállalatnál ez a rendszer fut a háttérben gyorsítótárazásra, session-kezelésre vagy épp üzenetközvetítésre. Bár a Redis eddig stabil, biztonságos rendszer hírében állt, pont a népszerűsége miatt válik most extrém kockázati tényezővé ez a sebezhetőség.

Kitettség és statisztikák

A Wiz kutatása szerint jelenleg mintegy 330 ezer Redis példány elérhető nyilvánosan az interneten, ezek közül 60 ezer teljesen hitelesítés nélkül használható. A felhőkörnyezeti Redis-futtatások 57%-a konténerként működik, amelyek jelentős része nem kapott megfelelő biztonsági karbantartást. Fontos megjegyezni, hogy a rendszer – alapértelmezésként – nem követel meg jelszavas hitelesítést. Következésképp bárki elérheti ezeket az instanciákat, Lua szkripteket futtathat rajtuk, és kihasználva a hibát rendszerszintű kódot indíthat. Az „internet felé nyitva + hitelesítés nélkül” párosítás a legveszélyesebb, de akár belső hálózatra kötött, jelszó nélküli példányok is támadhatók.

Támadási lánc, hatások

A támadás menete: először is, egy támadó elküld egy gondosan megírt Lua szkriptet a Redisnek, ezzel aktiválja a memóriakezelési hibát. Ezáltal ki tud lépni a Lua sandboxból, és már tetszőleges natív kódot futtathat a gépen – például reverse shellen keresztül tartós hozzáférést szerez. Ezt követően kiolvashatja a szerver hitelesítő adatait (SSH kulcsokat, felhős tokeneket, tanúsítványokat), telepíthet kártékony szoftvert vagy kriptobányász programokat, illetve érzékeny adatokat szivárogtathat ki. A privilégiumok kihasználásával a támadó továbbléphet más felhőszolgáltatásokra is.

Ennek alapján megállapítható, hogy a RediShell sérülékenységgel bármely, jelenleg nem frissített Redis-környezet mélyen kompromittálható.


Mit tegyél az azonnali védelemért?

A Redis fejlesztői október elején kiadták a javítást – mindenki számára elsődleges teendő az azonnali szoftverfrissítés, főleg az interneten elérhető példányoknál. További biztonsági rétegeket is érdemes bevezetni: kötelező jelszavas védelmet (requirepass), Lua szkriptek letiltását (ha nincs rájuk szükség), scripting jogok visszavonását vagy bizonyos parancsok tiltását, nem root felhasználóval történő üzemeltetést, naplózás és monitorozás bekapcsolását, valamint hálózati szempontból tűzfalak, privát felhőhálózatok használatát, továbbá a hozzáférési jogosultságok szűkítését.

Ha a szervezeted Wiz-t használ, a Wiz Threat Center gyorsan átvizsgálja, hogy érintett vagy-e: felismeri és figyelmeztet minden rosszul konfigurált, védtelen Redis példányra.

Mérleg: a RediShell tanulságai

A RediShell (CVE-2025-49844) minden – régi és új – Redis verziót érint, mert a hiba a Lua interpreter magjában rejtőzik. Világszerte ezrek, sőt százezrek futtatják a Redis-t éles környezetben, gyakran alapértelmezett, gyenge biztonsági beállításokkal. Ez az eset rámutat, mennyire sérülékeny lehet a modern IT, ha egy széles körben használt, nyitott szoftverben ekkora hiba marad évtizedekig. Fontos, hogy csak közös fellépéssel, gyors hibajavítással és biztonságtudatos beállításokkal lehet érdemben mérsékelni a fenyegetést.

Ennek alapján megállapítható, hogy a RediShell incidens minden felhasználónak figyelmeztetés: halaszthatatlanul frissítsd a Redis-t, és ne hanyagold el az alapvető védelmi lépéseket – a következő támadás bármikor elindulhat, és óriási anyagi (akár több tízmillió forintos) kár érheti a cégedet, ha késlekedsz.

2025, adminboss, www.wiz.io alapján

  • Te szerinted mennyire lehet megbízni egy szoftverben, ha ilyen súlyos hibát csak évek múlva vesznek észre?
  • Mit tennél, ha kiderülne, hogy a céged rendszere is sebezhető egy ehhez hasonló hibára?
  • Te kihez fordulnál először segítségért, ha felelős lennél egy ilyen helyzet kezeléséért?



Legfrissebb posztok

A halálos listeria miatt újabb tésztatermékeket hívnak vissza
MA 09:46

A halálos listeria miatt újabb tésztatermékeket hívnak vissza

😷 Az Egyesült Államokban egyre hosszabb azoknak az üzleteknek a listája, amelyek leveszik polcaikról a hűtött kész tésztasalátákat a halálos listeria-járvány miatt. A Kroger áruházlánc legutóbb önként hívott vissza...

Magyar kutatók fedezték fel az univerzum egyik legbrutálisabb rádiós gyűrűjét
MA 09:37

Magyar kutatók fedezték fel az univerzum egyik legbrutálisabb rádiós gyűrűjét

Az elmúlt évek egyik legmeglepőbb felfedezését tették a csillagászok: minden korábbinál távolabbi és hatalmasabb „furcsa rádiós gyűrűt” (angol betűszóval: ORC-t – Odd Radio Circle) azonosítottak. Az ORC-k a...

Az OpenAI ChatGPT-je minden alkalmazást bekebelezne
MA 09:28

Az OpenAI ChatGPT-je minden alkalmazást bekebelezne

🤖 Az OpenAI új célja, hogy a ChatGPT legyen az alkalmazások univerzális előlapja, ahol akár a Spotify, Canva vagy az Ingatlan térkép (Zillow) is közvetlenül elérhető. Sam Altman vezérigazgató...

APPok, Amik Ingyenesek MA, 10/7
APP
MA 09:12

APPok, Amik Ingyenesek MA, 10/7

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Math Racing 2 (iPhone/iPad)A Math Racing 2 egy gyors tempójú, 3D versenyjáték, amely a matektanulást játékos...

Az új Unity sebezhetőség veszélybe sodorja a játékosokat
MA 09:10

Az új Unity sebezhetőség veszélybe sodorja a játékosokat

⚠ A Unity játékmotorban felfedezett súlyos biztonsági rés lehetővé teszi a támadók számára, hogy kártékony kódot futtassanak Androidon, sőt Windows alatt jogosultsági szintemelést is elérhetnek. Mivel a Unity a...

Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő
MA 09:01

Az új Redis sebezhetőség mindent visz: kritikus veszélyben a felhő

⚠ A Redis, amelyet a felhőszolgáltatások 75 százalékánál használnak memóriában történő gyors adattárolásra, több mint tíz éve rejt egy súlyos biztonsági hibát. A CVE-2025-49844 jelű, maximális veszélyességű sebezhetőség lehetővé...

Az EchoStar trükkje: így halászta el a frekvenciákat a SpaceX elől
MA 08:54

Az EchoStar trükkje: így halászta el a frekvenciákat a SpaceX elől

📺 Az EchoStar sikeresen megszerezte a jogokat ahhoz a frekvenciaspektrumhoz, amelyet a SpaceX-nek tervez eladni. Az EchoStar Global Australia nevű leányvállalatuk a Lyra-4 műholddal teljesítette az úgynevezett visszaállítási folyamatot...

A MI, amit már szinte mindenki használ: a ChatGPT elképesztő terjedése
MA 08:46

A MI, amit már szinte mindenki használ: a ChatGPT elképesztő terjedése

💬 A ChatGPT 2022 novemberében indult hódító útjára, és már hetente 800 millió ember használja világszerte – jelentette be Sam Altman, az OpenAI vezérigazgatója. A platform robbanásszerűen növekszik, többek...

Nobel-díj járt a szabályozó T-sejtek felfedezéséért, amelyek fékezik az immunrendszert
MA 08:38

Nobel-díj járt a szabályozó T-sejtek felfedezéséért, amelyek fékezik az immunrendszert

🔮 A 2025-ös orvosi Nobel-díjat Mary E. Brunkow, Fred Ramsdell és Shimon Sakaguchi kapta megosztva azokért a mérföldkő jelentőségű felfedezésekért, amelyek feltárták szervezetünk immunrendszerének „fékrendszerét”. Az úgynevezett perifériás immun-tolerancia...