Código HTML do Conteúdo

Post: RediShell: Um RCE de pontuação 10 de 13 anos foi atualizado para Redis - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div data-element_type="widget" data-id="914a4f5" data-widget_type="shortcode.default"> <div> <div> <p><span><b><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Redazione RHC</a>:7 Outubro 2025 07:39</b></span></p> <p>Uma falha cr&iacute;tica de 13 anos, conhecida como <strong>RediShell</strong> , no Redis permite <strong>execu&ccedil;&atilde;o remota de c&oacute;digo (RCE)</strong> , dando aos invasores a capacidade de <em>Obtenha controle total do sistema host subjacente.</em></p> <p>O problema de seguran&ccedil;a foi sinalizado como <a href="https://www.redhotcyber.com/en/cve-details/?cve_id=CVE-2025-49844" target="_blank">CVE-2025-49844</a> e foi descoberto pela Wiz Research. Esta edi&ccedil;&atilde;o <strong>recebeu a classifica&ccedil;&atilde;o de gravidade mais alta no <a href="https://www.redhotcyber.com/en/cve-details/?cve_id=CVE-2025-4984" target="_blank">CVE-2025-4984</a></strong> &hellip;</p> <p>An&aacute;lise da Wiz Research <a href="https://www.wiz.io/blog/wiz-research-redis-rce-cve-2025-49844" target="_blank">revelado</a> uma grande superf&iacute;cie de ataque, com aproximadamente <strong>330.000 inst&acirc;ncias do Redis expostas &agrave; Internet.</strong> De forma alarmante, aproximadamente <em>60.000 dessas inst&acirc;ncias n&atilde;o t&ecirc;m autentica&ccedil;&atilde;o configurada.</em></p> <p>A falha de seguran&ccedil;a, causada por um <strong>Uso ap&oacute;s libera&ccedil;&atilde;o (UAF)</strong> erro no gerenciamento de mem&oacute;ria, <strong>est&aacute; presente no c&oacute;digo Redis h&aacute; aproximadamente treze anos.</strong> Essa vulnerabilidade pode ser <em>explorado por um invasor, ap&oacute;s concluir a autentica&ccedil;&atilde;o, enviando um script Lua especialmente criado.</em></p> <p>Como o script Lua &eacute; um recurso interno, um invasor pode sair do ambiente sandbox Lua para <strong>obter execu&ccedil;&atilde;o de c&oacute;digo arbitr&aacute;rio no host Redis.</strong></p> <p>O controle completo &eacute; concedido ao invasor neste n&iacute;vel de acesso, <em>permitindo que eles sequestrem recursos do sistema para atividades como minera&ccedil;&atilde;o de criptomoedas, movam-se lateralmente na rede, bem como roubem, excluam ou criptografem dados.</em></p> <p>O impacto potencial &eacute; amplificado pela onipresen&ccedil;a do Redis. <em>Estima-se que 75% dos ambientes de nuvem usam armazenamento de dados na mem&oacute;ria para armazenamento em cache, gerenciamento de sess&atilde;o e mensagens.</em></p> <p>O fluxo de ataque come&ccedil;a com o invasor enviando um script Lua malicioso para a inst&acirc;ncia vulner&aacute;vel do Redis. Depois de explorar com sucesso o <em>UAF para escapar da sandbox, o invasor pode estabelecer um shell reverso para acesso persistente.</em> A partir da&iacute;, eles podem comprometer todo o host roubando credenciais como chaves SSH e tokens IAM, instalando malware e exfiltrando dados confidenciais do Redis e da m&aacute;quina host.</p> <p>Em 3 de outubro de 2025, o Redis lan&ccedil;ou um comunicado de seguran&ccedil;a e compila&ccedil;&otilde;es corrigidas para resolver <a href="https://www.redhotcyber.com/en/cve-details/?cve_id=CVE-2025-49844" target="_blank">CVE-2025-49844</a>. Todos os usu&aacute;rios do Redis s&atilde;o fortemente aconselhados a atualizar suas inst&acirc;ncias imediatamente, priorizando aquelas expostas &agrave; Internet ou sem autentica&ccedil;&atilde;o.</p> <div> <div> <div> <div> <p><b><span>Reda&ccedil;&atilde;o</span></b><br /><span>A equipe editorial da Red Hot Cyber &eacute; composta por um grupo de indiv&iacute;duos e fontes an&ocirc;nimas que colaboram ativamente para fornecer informa&ccedil;&otilde;es e not&iacute;cias antecipadas sobre seguran&ccedil;a cibern&eacute;tica e computa&ccedil;&atilde;o em geral.</span></p> <p><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Lista degli articoli</a></p> </div> </div> </div> </div> </div> </div> </div></div>