Redis 8.2 Bug ermöglicht Stack Overflow und potenzielle Remote Code Execution

Ein kürzlich entdeckter Fehler in Redis betrifft die Befehlsausführung von XACKDEL und kann zu einem Stack-Overflow führen, der unter bestimmten Umständen eine Remote Code Execution (RCE) ermöglicht. Betroffen sind alle Versionen ab Redis 8.2.0, behoben wurde das Problem in Version 8.2.3.

Laut GitHub Advisory CVE-2025-62507 entsteht die Schwachstelle, wenn der Befehl XACKDEL mit einer großen Anzahl von IDs ausgeführt wird. Da der Code die Speicherreallokation nicht korrekt behandelt, kommt es zum Überschreiben des Stacks. Die Schwachstelle wurde von einem Forscherteam bei Google „Big Sleep“ gemeldet.

Als kurzfristige Maßnahme empfiehlt sich, den XACKDEL-Befehl per ACL-Regel zu sperren, bis ein Update eingespielt werden kann. Die Schwachstelle wird als High Severity mit einem CVSS-Score von 8.0 eingestuft, wobei nach Suse ein Score von 9.8 (kritisch) angesetzt wird.

Related Posts

Kritische Authentifizierungs­lücke in Dell Storage Manager ermöglicht Remote-Zugriff ohne Login

Dell warnt vor einer kritischen Sicherheitslücke (CVE-2025-43995) in Dell Storage Center / Dell Storage Manager (DSM) Version 20.1.21, die eine Umgehung der Authentifizierung erlaubt. Laut Dell kann ein unauthentifizierter, entfernter Angreifer über manipulierte Anfragen an die Komponente ApiProxy.war im DataCollectorEar.ear auf interne DSM-APIs zugreifen.

Read More

Kritische XSS-Lücke in Checkmk – Remote Sites können Zentrale kompromittieren

Sicherheitsforscherin Lisa Gnedt von SBA Research hat eine schwerwiegende Cross-Site-Scripting-Schwachstelle (CVE-2025-39663) in Checkmk entdeckt. Die Lücke betrifft Checkmk-Versionen vor 2.4.0p14 und 2.3.0p39 sowie ältere Branches ab 2.0.0. Der Fehler tritt in verteilten Monitoring-Umgebungen auf, wenn ein verbundenes Remote-System unzureichend validierte HTML-Ausgaben an die zentrale Instanz sendet.

Read More

Kritische Sicherheitslücke in ASP.NET Core erlaubt Umgehung von Sicherheitsfunktionen

Microsoft hat eine schwerwiegende Sicherheitsanfälligkeit in ASP.NET Core offengelegt, die eine Umgehung zentraler Sicherheitsmechanismen ermöglicht. Die Schwachstelle (CVE-2025-55315) wird mit einem CVSS-Score von bis zu 9.9 bewertet und betrifft mehrere Versionen von ASP.NET Core sowie Visual Studio 2022. Ursache ist ein HTTP Request Smuggling-Fehler (CWE-444), der durch inkonsistente Interpretation von HTTP-Anfragen entsteht.

Read More