您的当前位置:首页 >系统运维 >Redis 被曝三大严重安全漏洞,PoC 代码已公开 正文
时间:2025-11-04 12:28:05 来源:网络整理编辑:系统运维
Redis是一个高性能、灵活且易于扩展的键值存储数据库,适用于各种应用场景,可作为缓存、数据库和消息中间件等,具有出色的性能和稳定性。但近日,Redis数据库被曝存在三大严重安全漏洞。漏洞概述Redi
Redis是严重一个高性能、灵活且易于扩展的安全键值存储数据库,适用于各种应用场景,漏洞可作为缓存、码已数据库和消息中间件等,公开具有出色的严重性能和稳定性。但近日,安全Redis数据库被曝存在三大严重安全漏洞。漏洞

Redis数据库被曝存在严重安全漏洞,码已攻击者可利用该漏洞实现远程代码执行(RCE)。公开目前相关概念验证(PoC)代码已在安全社区流传。严重漏洞涉及HyperLogLog(HLL)数据结构实现问题,安全编号为CVE-2024-51741和CVE-2024-46981。漏洞
此外,码已Redis近日发布安全公告还披露一个拒绝服务漏洞(编号CVE-2025-48367,公开CVSSv4评分7.0)。该漏洞源于认证用户对Redis多批量协议命令的滥用,可能影响服务可用性。
CVE-2024-51741Redis 存在编号为 CVE-2024-51741 的漏洞,该漏洞于2024年10月31日被分配CVE编号,影响版本为Redis至7.2.6、7.4.1。此漏洞被归类为有问题(棘手),对应CWE-404,即产品在资源可供重新使用之前未释放资源或错误释放资源。
该漏洞作用于ACL Selector Handler组件(其具体功能及涉及的处理逻辑未知),危害在于:经身份验证且具备足够权限的攻击者,免费信息发布网可通过提供未知输入创建格式错误的ACL选择器,当访问该选择器时会触发服务器panic,最终导致拒绝服务,影响系统可用性。
在利用方面,此漏洞需通过本地攻击实施,且需要较高权限的成功身份验证。尽管目前技术细节和漏洞利用方式未公开,但被认为容易利用。漏洞扫描程序Nessus提供了ID为213612(对应插件:Fedora 41:valkey(2025-b332afed45))的插件,可辅助检测目标环境是否存在该漏洞。
修复该漏洞的建议是将Redis升级至7.2.7或7.4.2版本,以此消除漏洞带来的风险。
CVE-2024-46981Redis存在一个代码执行漏洞(CVE-2024-46981),CVSS评分为7.0。该漏洞源于Redis的Lua脚本引擎在内存管理方面的问题,经过身份验证的用户可借助特制Lua脚本操纵内存回收机制,通过EVAL和EVALSHA命令运行恶意脚本,进而可能在Redis服务器上执行任意代码。
此漏洞影响Redis < 7.4.2、Redis < 7.2.7、Redis < 6.2.17版本,且若Redis配置未通过ACL限制EVAL和EVALSHA命令以限制Lua脚本执行,b2b供应网使用Lua脚本的Redis会受影响。
目前该漏洞已修复,受影响用户可升级至Redis >= 7.4.2、Redis >= 7.2.7或Redis >= 6.2.17版本。
CVE-2025-483672025年7月7日,内存数据库Redis发布安全公告,披露了一个拒绝服务(DoS)漏洞(编号CVE-2025-48367,CVSSv4评分7.0)。该漏洞由安全研究员Gabriele Digregorio通过负责任披露流程提交并经Redis开发团队确认,源于认证用户对Redis多批量协议命令的滥用,攻击者在完成认证后,可通过特殊构造的命令协议触发异常行为,导致服务中断,虽未突破Redis“认证用户应被信任”的核心安全假设,但可能影响服务可用性。
公告指出,此问题源于对Redis内置命令网络协议的滥用,需攻击者完成身份认证,未违反Redis安全模型。Redis团队因顾虑代码修复可能影响正常功能或降低性能,暂不计划发布修复补丁,仅为8.0.3、7.4.5、7.2.10、6.2.19这四个活跃版本分支发布包含常规稳定性改进及可能缓解措施的更新。
针对该漏洞,Redis建议从强化访问控制入手防护,企商汇包括实施强认证机制、避免Redis实例暴露于不可信网络,将Redis访问与企业身份提供商集成以增强控制,以及参照Redis安全最佳实践加固部署环境,防范认证滥用风险。
电脑系统错误修复失败的原因及解决方法(探索系统错误修复失败的常见原因和有效解决方案)2025-11-04 12:13
闪迪闪存盘(从性能到耐用性,闪迪闪存盘是您最佳选择)2025-11-04 11:59
戴尔15M7548s(性能强劲、设计精美、适合多种用途的15寸笔记本电脑)2025-11-04 11:56
电脑密码错误的原因及解决方法(密码错误频发,如何应对?)2025-11-04 11:29
探究maingear笔记本的性能和特点(一款极致游戏体验的选择)2025-11-04 11:21
飞利浦RQ1250电动剃须刀的综合评价(独特设计与卓越性能,为您带来舒适顺滑的剃须体验)2025-11-04 11:03
辉驰三脚架(轻便稳定,满足你的摄影需求)2025-11-04 10:54
电脑打印显示格式错误的原因及解决方法(排除电脑打印显示格式错误的常见问题)2025-11-04 10:51
电脑剪映短剧教程(以电脑剪映为背景,教你制作出精彩的短剧作品)2025-11-04 10:13
电脑玩生死狙击教程(解密生死狙击游戏的技巧与窍门,带你掌握游戏的精髓)2025-11-04 09:46
解决电脑上网弹出证书错误的方法(探索证书错误的原因及应对之道)2025-11-04 12:13
mSATA金胜维的性能和优势(了解mSATA金胜维的高速传输和可靠性)2025-11-04 11:45
电脑U盘显示参数错误的解决方法(遇到U盘参数错误时如何修复)2025-11-04 11:35
戴尔P2717H评测(了解戴尔P2717H的关键特点,为您的工作和娱乐提供卓越的体验)2025-11-04 11:30
如何关闭笔记本电脑的自动更新系统(简单操作教你关闭自动更新功能,避免不必要的干扰和流量消耗)2025-11-04 11:28
明基K816(探索明基K816的卓越性能和创新功能)2025-11-04 11:28
品胜LED薄彩(高质量照明体验,领先科技驱动)2025-11-04 11:16
电脑无法连接打印机的常见问题及解决方法(解决电脑与打印机连接问题的实用技巧)2025-11-04 11:13
网络设置中缺少WLAN选项的解决方法(如何解决设备中找不到WLAN选项的问题)2025-11-04 10:52
玉兔号(以玉兔号为代表的中国月球探测器的发展现状与前景展望)2025-11-04 10:04