
Výzkumníci oznámili, že skupina agentů založených na modelu Kimi K3 objevila několik dosud neznámých chyb v databázi Redis a následně vytvořila funkční ukázku vzdáleného spuštění kódu.
Tvrzení vychází z výzkumu Chaofana Shoua a skupiny Bera Buddies. Podle něj agenti identifikovali až 19 zranitelností během přibližně 90 minut a za dalších 27 minut sestavili exploit pro jednu z nich. Redis však nepotvrdil celý počet ani míru autonomie agentů.
Potvrzené jsou především opravy několika chyb v řadách Redis 6.2, 7.4, 8.6 a 8.8. Společnost Redis vydala 23. července sedm bezpečnostních aktualizací.
Zranitelnosti souvisejí s deserializací dat
Některé z popsaných problémů se týkají Redis Streams a chybné práce s vlastnictvím objektů. Poškozený objekt RDB může způsobit, že dva konzumenti odkazují na stejnou položku. Při následném odstranění pak může dojít k opakovanému uvolnění stejné paměti.
Další chyba souvisí s načítáním datové struktury TDigest v modulu RedisBloom. Implementace podle výzkumníků důvěřovala hodnotě kapacity dodané v serializovaných datech a mohla zapisovat mimo přidělený prostor.
Všechny popsané řetězce vyžadují autentizovaný přístup a možnost používat příkaz RESTORE. Některé scénáře navíc vyžadují příkazy EVAL a XGROUP nebo modul RedisBloom. To omezuje riziko u správně izolovaných a zabezpečených instalací, ne však u serverů vystavených nedůvěryhodným sítím s příliš širokými oprávněními.
Opravy zahrnují verze Redis 6.2.23, 7.2.15, 7.4.10, 8.2.8, 8.4.5, 8.6.5 a 8.8.1. Správci by měli aktualizovat, omezit používání příkazu RESTORE a Redis nevystavovat přímo nedůvěryhodným sítím.
Případ je významný i přes nejistotu kolem počtu objevených chyb. Ukazuje, že autonomní agenti mohou zkracovat dobu mezi analýzou zdrojového kódu, identifikací chyby a vytvořením funkčního ověření.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


