Új biztonsági hibát találtak a Redisben, rettegnek a felhős cégek

Új biztonsági hibát találtak a Redisben, rettegnek a felhős cégek
A Wiz Research szakértői egy rendkívül súlyos, távoli kódfuttatást lehetővé tevő hibát (CVE-2025-49844, közismert nevén RediShell) fedeztek fel a Redis memóriabeli adatbázisban. Fontos kiemelni, hogy a sebezhetőséget maximális, 10-es CVSS-értékkel látták el, vagyis ez az egyik legsúlyosabb, amit valaha szoftvernél mértek. A sérülékenység egy mintegy 13 éve jelenlévő Use-After-Free memóriakezelési hibára vezethető vissza, amely lehetővé teszi, hogy jogosultsággal rendelkező támadók egy speciális Lua szkripttel kilépjenek a Redis Lua sandboxából, és akár rendszerszintű kódot is futtassanak a Redis-t futtató gépen. Ez lefordítva azt jelenti, hogy a támadó teljes hozzáférést szerezhet a szerverhez – érzékeny adatokat lophat el, törölhet vagy titkosíthat, erőforrásokat vonhat el, sőt, továbbterjedhet a felhőn belül más gépekre is. Lényeges, hogy a Redis jelenleg a felhőkörnyezetek 75%-ában megtalálható – vagyis a potenciális támadási felület óriási. A szakemberek minden szervezetnek azt javasolják, hogy az internet felé nyitott Redis példányokat azonnal frissítsék.

A súlyosság és az elterjedtség robbanó keveréke

A Redis most először kapott kritikus minősítést biztonsági problémára: a 10.0 CVSS-pont olyan ritka, extrém szint, amelyet az elmúlt évben mindössze körülbelül 300 hibánál alkalmaztak. A veszélyt nem csak maga a távoli kódfuttatás lehetősége jelenti, hanem az is, hogy a Redis mindennapos használatban van: számos vállalatnál ez a rendszer fut a háttérben gyorsítótárazásra, session-kezelésre vagy épp üzenetközvetítésre. Bár a Redis eddig stabil, biztonságos rendszer hírében állt, pont a népszerűsége miatt válik most extrém kockázati tényezővé ez a sebezhetőség.

Kitettség és statisztikák

A Wiz kutatása szerint jelenleg mintegy 330 ezer Redis példány elérhető nyilvánosan az interneten, ezek közül 60 ezer teljesen hitelesítés nélkül használható. A felhőkörnyezeti Redis-futtatások 57%-a konténerként működik, amelyek jelentős része nem kapott megfelelő biztonsági karbantartást. Fontos megjegyezni, hogy a rendszer – alapértelmezésként – nem követel meg jelszavas hitelesítést. Következésképp bárki elérheti ezeket az instanciákat, Lua szkripteket futtathat rajtuk, és kihasználva a hibát rendszerszintű kódot indíthat. Az „internet felé nyitva + hitelesítés nélkül” párosítás a legveszélyesebb, de akár belső hálózatra kötött, jelszó nélküli példányok is támadhatók.

Támadási lánc, hatások

A támadás menete: először is, egy támadó elküld egy gondosan megírt Lua szkriptet a Redisnek, ezzel aktiválja a memóriakezelési hibát. Ezáltal ki tud lépni a Lua sandboxból, és már tetszőleges natív kódot futtathat a gépen – például reverse shellen keresztül tartós hozzáférést szerez. Ezt követően kiolvashatja a szerver hitelesítő adatait (SSH kulcsokat, felhős tokeneket, tanúsítványokat), telepíthet kártékony szoftvert vagy kriptobányász programokat, illetve érzékeny adatokat szivárogtathat ki. A privilégiumok kihasználásával a támadó továbbléphet más felhőszolgáltatásokra is.

Ennek alapján megállapítható, hogy a RediShell sérülékenységgel bármely, jelenleg nem frissített Redis-környezet mélyen kompromittálható.


Mit tegyél az azonnali védelemért?

A Redis fejlesztői október elején kiadták a javítást – mindenki számára elsődleges teendő az azonnali szoftverfrissítés, főleg az interneten elérhető példányoknál. További biztonsági rétegeket is érdemes bevezetni: kötelező jelszavas védelmet (requirepass), Lua szkriptek letiltását (ha nincs rájuk szükség), scripting jogok visszavonását vagy bizonyos parancsok tiltását, nem root felhasználóval történő üzemeltetést, naplózás és monitorozás bekapcsolását, valamint hálózati szempontból tűzfalak, privát felhőhálózatok használatát, továbbá a hozzáférési jogosultságok szűkítését.

Ha a szervezeted Wiz-t használ, a Wiz Threat Center gyorsan átvizsgálja, hogy érintett vagy-e: felismeri és figyelmeztet minden rosszul konfigurált, védtelen Redis példányra.

Mérleg: a RediShell tanulságai

A RediShell (CVE-2025-49844) minden – régi és új – Redis verziót érint, mert a hiba a Lua interpreter magjában rejtőzik. Világszerte ezrek, sőt százezrek futtatják a Redis-t éles környezetben, gyakran alapértelmezett, gyenge biztonsági beállításokkal. Ez az eset rámutat, mennyire sérülékeny lehet a modern IT, ha egy széles körben használt, nyitott szoftverben ekkora hiba marad évtizedekig. Fontos, hogy csak közös fellépéssel, gyors hibajavítással és biztonságtudatos beállításokkal lehet érdemben mérsékelni a fenyegetést.

Ennek alapján megállapítható, hogy a RediShell incidens minden felhasználónak figyelmeztetés: halaszthatatlanul frissítsd a Redis-t, és ne hanyagold el az alapvető védelmi lépéseket – a következő támadás bármikor elindulhat, és óriási anyagi (akár több tízmillió forintos) kár érheti a cégedet, ha késlekedsz.

2025, adminboss, www.wiz.io alapján

  • Te szerinted mennyire lehet megbízni egy szoftverben, ha ilyen súlyos hibát csak évek múlva vesznek észre?
  • Mit tennél, ha kiderülne, hogy a céged rendszere is sebezhető egy ehhez hasonló hibára?
  • Te kihez fordulnál először segítségért, ha felelős lennél egy ilyen helyzet kezeléséért?


Legfrissebb posztok

csütörtök 12:25

A 6 legbénább szexuális célzás a marketing történelemben

A szex használata a reklámban egyidős annak létrejöttével. Ezer százalék, hogy az első reklámban ami az első kereket reklámozta, rögtön kettőt raktak egymás mellé, hogy egy pár cickóra hasonlítson...

kedd 14:10

Egy könyvvel az ellenség szívéhez – Franklin megdöbbentő módszere

Egy nap eszébe jutott valami merész és szokatlan. Tudta, hogy ellenfelének könyvtárában számos ritka és értékes kötet található, melyekre nagy becsben tartott, és az is köztudott volt, hogy igazi büszkesége egyik különleges könyv volt, amelyet csak kevesen olvashattak...

MA 20:52

Az utolsó neandervölgyi: A kihalás titka a génhígulásban?

Több évtizedes találgatás övezi, miért tűntek el a neandervölgyiek nagyjából 40 ezer éve...

MA 20:42

Az MI ereje is kevés volt, egy CPU-csúcs buktatta le a zsarolóvírust

💣 Egy heves CPU-kiugrás csak ritkán jelent jót – de egy vállalati szerver kapacitásának hirtelen túlterhelődése most egy egész céget mentett meg a katasztrófától...

MA 20:32

Az új üstökös titokzatos pályán közelít a Földhöz

Egy frissen felfedezett üstökös, a C/2025 V1 (Borisov), amelyet néhányan tévesen a hírhedt 3I/ATLAS-szal hoznak összefüggésbe, várhatóan november 11-én halad el legközelebb bolygónk mellett...

MA 20:21

Az űripar új kedvence: Rocket Lab szárnyal rekordbevételekkel

🚀 A Rocket Lab részvénye 3%-kal erősödött, miután a vállalat története eddigi legjobb negyedéves bevételét jelentette...

MA 20:11

CoreWeave: Az MI-aranyláz sötét oldala – brutális profit és óriási adósság

A CoreWeave az idei harmadik negyedévben 134%-os bevételnövekedést ért el, 490 milliárd forintnak (1,36 milliárd USD) megfelelő bevétellel, jócskán túlszárnyalva az elemzői várakozásokat...

MA 20:00

Az MI-vel felturbózott Bixby mostantól a Samsung tévéken is elérhető

A Samsung legújabb fejlesztése, a generatív MI-alapú Bixby asszisztens, már a tévéken is bemutatkozott...

MA 19:53

A legfurcsább ügyvédi kifogások, amikor az MI kudarcot vall

🙃 Az amerikai bíróságokat egyre gyakrabban árasztják el a hamis, MI által generált jogesetekre való hivatkozások, amit egyes bírók már járványnak tartanak...

MA 19:41

Az SAP súlyos biztonsági hibákat javított, most érdemes frissíteni

Az SAP kiadta novemberi biztonsági frissítéseit, amelyek több súlyos sérülékenységet orvosolnak...

MA 19:32

Az óriási szélturbina minden eddiginél nagyobb teljesítményt nyújt

A kínai partoknál hamarosan telepítik a világ legnagyobb tengeri szélturbináját, amely két rotorral és gigantikus lapátokkal szinte megduplázza az eddigi rekordokat...

MA 19:21

Az új Wyze mérleg minden porcikádat kielemzi

A Wyze bemutatta eddigi legpontosabb, egyben legdrágább okosmérlegét, az Ultra BodyScant...

MA 19:12

Az első mikrohullámú számítógépes chip forradalmasíthat mindent

⚡ Egy új típusú mikrochip született, amely hagyományos digitális áramkörök helyett mikrohullámokat használ, és így villámgyors működésre, valamint alacsony energiafogyasztásra képes...

MA 19:02

A Meta MI-zsenije saját céget alapít – káosz a háttérben

Az MI világában igazi földindulást okozhat, hogy Yann LeCun, a Meta vezető MI-kutatója és a New York-i Egyetem professzora a közeljövőben távozik, hogy saját startupot indítson...

MA 18:51

Az új Gemini for Home végre okos otthonokat ígér

Két hete elindult a Google Gemini for Home hangasszisztens, és a felhasználók első tapasztalatai alapján tényleg átalakítja az okosotthonokkal való kommunikációt...

MA 18:42

A Neutron rakéta bemutatóját 2026 nyarára halasztották

A Rocket Lab közepes teherbírású rakétája, a Neutron várhatóan csak 2026 nyarán állhat először rajthoz, miután a cég vezérigazgatója, Peter Beck bejelentette: a fejlesztést szándékosan nem siettetik, elsődleges a megbízhatóság...

MA 18:34

A Samsung Q8F QLED modern tévé, de drága kompromisszumokat jelent

A Samsung Q8F QLED TV a dél-koreai gyártó legújabb középkategóriás zászlóshajója, amely látványos, karcsú dizájnnal és a felhasználóbarát Tizen 9...

MA 18:22

Az MI-csevegéseket oldalsó támadás fenyegeti

🕵 A Microsoft kutatói új, aggasztó sérülékenységre hívták fel a figyelmet: egy új típusú oldalsó csatornás támadás lehetővé teszi a támadók számára, hogy megtippeljék, miről beszélgetünk a nagy nyelvi modellekkel (MI-kkel), még akkor is, ha maga a tartalom titkosítva van...

MA 17:01

Az új kínai csúcs: szinte megállt a CO2-kibocsátás

Kínában az elmúlt másfél évben stagnált vagy csökkent a szén-dioxid-kibocsátás, ami erősíti a reményt, hogy a világ legnagyobb szennyezője a vártnál jóval korábban elérte kibocsátási csúcsát...