Redis · Redis · CVE-2025-49844
**Nome do Software Vulnerável e Versões Afetadas**
Redis versões anteriores a 8.2.2
Redis versões anteriores a 8.0.4
Redis versões anteriores a 7.4.6
Redis versões anteriores a 7.2.11
Redis versões anteriores a 6.2.20
**Descrição**
Um problema de corrupção de memória do tipo use-after-free existe no mecanismo de script Lua do Redis. Um usuário autenticado pode explorar isso enviando um script Lua especialmente criado para manipular o coletor de lixo (GC) do Lua, permitindo que ele escape do sandbox do Lua e execute código arbitrário no sistema hospedeiro. Isso pode levar ao controle total do host, permitindo que invasores roubem credenciais, exfiltrem dados ou instalem malware. Aproximadamente 330.000 instâncias do Redis estão expostas à internet, com pelo menos 60.000 sem autenticação, o que efetivamente permite a execução remota de código não autenticada nesses casos.
**Recomendações**
Atualize o Redis para a versão 8.2.2, 8.0.4, 7.4.6, 7.2.11 ou 6.2.20.
Como solução temporária, restrinja o uso dos comandos `EVAL` e `EVALSHA` via Listas de Controle de Acesso (ACLs) para impedir a execução de scripts Lua.
Imponha autenticação forte usando `requirepass`.
Restrinja o acesso de rede às instâncias do Redis usando firewalls ou VPCs para garantir que sejam acessíveis apenas por hosts confiáveis.
Execute o Redis usando uma conta de usuário não root.