通告编号:NS-2025-0043
| TAG: | Redis、Lua、CVE-2025-49844 |
| 漏洞危害: | 攻击者利用此漏洞,可实现远程代码执行。 |
| 版本: | 1.0 |
1 漏洞概述
Redis是一个开源的内存数据库,持久化在磁盘上。其主要被用作高性能缓存服务器使用,同时也可作为消息中间件和Session共享等。
参考链接:
https://github.com/redis/redis/security/advisories/GHSA-4789-qfc9-5f9q
2 影响范围
- Redis <= 6.2.19
- Redis <= 7.2.10
- Redis <= 7.4.5
- Redis <= 8.0.3
- Redis <= 8.2.1
不受影响版本
- Redis >= 6.2.20
- Redis >= 7.2.11
- Redis >= 7.4.6
- Redis >= 8.0.4
- Redis >= 8.2.2
3 漏洞防护
目前官方已发布新版本修复了该漏洞,请受影响的用户尽快升级版本进行防护,下载链接: https://github.com/redis/redis/releases
3.2 其他防护措施
若相关用户暂时无法进行升级操作,在不影响业务的前提下,也可限制Lua脚本的执行,通过ACL来限制或禁止EVAL和EVALSHA命令的使用。
END
绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
