Не Unity единым

Уровень материала:#оффтоп          Разработчики Redis переиграли Unity и закрыли уязвимость аж 13-летней давности: CVE-2025-49844 с оценкой 9.9.          Уязвимость затрагивает все версии Redis. По некоторым оценкам в зоне риска около 330 000 экземпляров Redis, доступных из интернета.          При успешной атаке можно удалённо выполнять код с правами хоста, получив полный контроль над системой, украсть учетные данные, внедрить вредоносное ПО, шифровать данные, использовать машину для атак внутри инфраструктуры.          Но необходимо, чтобы атакующий уже имел аутентифицированный доступ к инстансу Redis. Поэтому всё не настолько страшно, как могло показаться на первый взгляд, но приятного всё равно мало.          Официальные рекомендации: ограничить сетевой доступ, включить обязательную аутентификацию, использовать минимальные права, отказаться по возможности от Lua-скриптов, которые и стали основными виновниками.      Облачная версия Redis уже обновлена. А пользователям self-hosted вариантов (всем привет) нужно провести обновление самостоятельно.          Официальная запись в блоге: Redis Blog

Не Unity единым | Сетка — социальная сеть от hh.ru