Не Unity единым
Уровень материала: ☕ #оффтоп Разработчики Redis переиграли Unity и закрыли уязвимость аж 13-летней давности: CVE-2025-49844 с оценкой 9.9. Уязвимость затрагивает все версии Redis. По некоторым оценкам в зоне риска около 330 000 экземпляров Redis, доступных из интернета. При успешной атаке можно удалённо выполнять код с правами хоста, получив полный контроль над системой, украсть учетные данные, внедрить вредоносное ПО, шифровать данные, использовать машину для атак внутри инфраструктуры. Но необходимо, чтобы атакующий уже имел аутентифицированный доступ к инстансу Redis. Поэтому всё не настолько страшно, как могло показаться на первый взгляд, но приятного всё равно мало. Официальные рекомендации: ограничить сетевой доступ, включить обязательную аутентификацию, использовать минимальные права, отказаться по возможности от Lua-скриптов, которые и стали основными виновниками. Облачная версия Redis уже обновлена. А пользователям self-hosted вариантов (всем привет) нужно провести обновление самостоятельно. Официальная запись в блоге: Redis Blog
· 08.10.2025
🙀
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён