![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимости в Redis и Valkey, позволяющие выполнить код на сервере при наличии доступа к БД" | +/– | ![]() |
Сообщение от opennews (??), 09-Окт-25, 08:25 | ||
Исследователи из компании Wiz выявили в СУБД Redis уязвимость (CVE-2025-49844), позволяющую добиться удалённого выполнения кода (RCE) на сервере. Проблеме присвоен наивысший уровень опасности (CVSS score 10 из 10), при этом для эксплуатации уязвимости атакующий должен иметь возможность отправки запросов к СУБД Redis, допускающей выполнение пользовательских Lua-скриптов... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 09-Окт-25, 08:25 | +/– | ![]() |
А говорили, с луа такого не случится, мол, это не питон. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #12 |
2. Сообщение от Константавр (ok), 09-Окт-25, 08:52 | +5 +/– | ![]() |
>Предоставляемый проектом Redis официальный образ Docker-контейнера настроен для доступа без аутентификации по умолчанию. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #25 |
3. Сообщение от Аноним (3), 09-Окт-25, 08:55 | –4 +/– | ![]() |
> Уязвимость вызвана обращением к уже освобождённой памяти (use-after-free), | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #4, #52 |
4. Сообщение от Re4son (ok), 09-Окт-25, 08:59 | +8 +/– | ![]() |
это как ругать экскаватор, а не экскаваторщика, за то, что он пока копал -- перебил водопровод. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #6, #9, #22, #51 |
5. Сообщение от Аноним (5), 09-Окт-25, 09:10 | +1 +/– | ![]() |
> Уязвимость вызвана обращением к уже освобождённой памяти (use-after-free) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #7, #8, #10, #11, #29 |
6. Сообщение от User (??), 09-Окт-25, 09:23 | –8 +/– | ![]() |
Тут скорее болгарка об одной ручке без защитного кожуха, с однокнопочным включением и покоцанным диском. Можно работать? Можно. Можно добиться результата, аналогичного использованию _нормального_ инструмента? Конечно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #23 |
7. Сообщение от User (??), 09-Окт-25, 09:25 | +2 +/– | ![]() |
Но-но-но! Подождите часок - и тут целый перечень НАСТОЯЩИХ наберется. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
8. Сообщение от Аноним (8), 09-Окт-25, 09:41 | +/– | ![]() |
В таком случае непонятно почему безопасные языки, типа ржавчины, компилируется в еще менее безопасный чем Си язык ассемблера. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #13, #14 |
9. Сообщение от Аноним (3), 09-Окт-25, 09:42 | +2 +/– | ![]() |
> это как ругать экскаватор, а не экскаваторщика, за то, что он пока копал -- перебил водопровод. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #70 |
10. Сообщение от похнапоха. (?), 09-Окт-25, 09:45 | –1 +/– | ![]() |
Ну если это такой плохой ЯП, что ты даже боишься упоминать его название, как ботоксный дед имя одного ныне покойного деятеля, тогда почему use-after-free чиниться не сменой ЯП, а просто переписыванием кода на этом же самом ЯП? Из миллиардов строк текста, написанных на этом ЯП - use-after-free появляется не везде и не всегда, то есть дело не в ЯП, а в людях! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #16, #21, #46, #71 |
11. Сообщение от anonymous (??), 09-Окт-25, 09:45 | +2 +/– | ![]() |
> Вот уж да: за 50 лет ни одного настоящего программиста не нашлось. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #15, #17, #31 |
12. Сообщение от Аноним (12), 09-Окт-25, 09:46 | +1 +/– | ![]() |
Дело не в самом языке Lua, а в Jit/Интерпретаторе встроенного LUA, коих бесчисленное множество. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #43 |
13. Сообщение от Аноним (12), 09-Окт-25, 09:49 | –1 +/– | ![]() |
Если так думать - то ещё ниже уровнем электроны так вообще небезопасны, убить могут. АдОвайте код ментально у себя в голове запускать, так же безопасно... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 |
14. Сообщение от Аноним (3), 09-Окт-25, 09:50 | +1 +/– | ![]() |
> почему безопасные языки, типа ржавчины, компилируется в еще менее безопасный чем Си язык ассемблера | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #18 |
15. Сообщение от Аноним (12), 09-Окт-25, 09:56 | +/– | ![]() |
Лично я призываю использовать C#, у него давно ничего под капотом него кроме самого C#. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 Ответы: #54 |
16. Сообщение от Аноним (3), 09-Окт-25, 09:56 | +1 +/– | ![]() |
> почему use-after-free чиниться не сменой ЯП, а просто переписыванием кода на этом же самом ЯП? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
17. Сообщение от Аноним (3), 09-Окт-25, 09:58 | +3 +/– | ![]() |
> то почему вы призываете использовать другие языки, написанные на си. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 Ответы: #75 |
18. Сообщение от Аноним (8), 09-Окт-25, 10:03 | +/– | ![]() |
> У Раста бэкенд - LLVM | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 Ответы: #19, #30 |
19. Сообщение от Аноним (3), 09-Окт-25, 10:06 | +/– | ![]() |
Да, как и ядро ОС. 🫡 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 |
20. Сообщение от бочок (??), 09-Окт-25, 10:06 | +/– | ![]() |
> score 10 из 10 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #32 |
21. Сообщение от Аноним (22), 09-Окт-25, 10:23 | +1 +/– | ![]() |
> Из миллиардов строк текста, написанных на этом ЯП - use-after-free появляется не везде и не всегда, то есть дело не в ЯП, а в людях! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
22. Сообщение от Аноним (22), 09-Окт-25, 10:25 | +2 +/– | ![]() |
> это как ругать экскаватор, а не экскаваторщика, за то, что он пока копал -- перебил водопровод. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 |
23. Сообщение от bOOster (ok), 09-Окт-25, 10:35 | +3 +/– | ![]() |
Болгарку так-же пользует либо дурак, либо знающий человек. Дурак само собой последствий использования болгарки без кожуха не представляет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #24, #28 |
24. Сообщение от Анонимусс (-), 09-Окт-25, 10:45 | –2 +/– | ![]() |
> для недопрограмистских дурачков | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 Ответы: #26 |
25. Сообщение от нах. (?), 09-Окт-25, 10:52 | +5 +/– | ![]() |
там диавол в деталях - особенности редисового AUTH таковы, что познакомившись поближе ты и расхочешь его настраивать. Это кривая нашлепка, сделанная видимо в последний момент, по многочисленным просьбам трудящихся. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #34 |
26. Сообщение от bOOster (ok), 09-Окт-25, 10:54 | +1 +/– | ![]() |
> Ну да, ну да)) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 Ответы: #33 |
27. Сообщение от Аноним (-), 09-Окт-25, 10:58 | –1 +/– | ![]() |
Воистинну, "C in CVE stands for C language" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #38 |
28. Сообщение от User (??), 09-Окт-25, 10:59 | –1 +/– | ![]() |
> Болгарку так-же пользует либо дурак, либо знающий человек. Дурак само собой последствий | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #23 |
29. Сообщение от Анонисссм (?), 09-Окт-25, 11:00 | +/– | ![]() |
>Вот уж да: за 50 лет ни одного настоящего программиста не нашлось. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 Ответы: #35 |
30. Сообщение от Аноним (-), 09-Окт-25, 11:01 | +/– | ![]() |
> Он же на небезопасном языке написан? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 |
31. Сообщение от Анонисссм (?), 09-Окт-25, 11:03 | +1 +/– | ![]() |
>А как же ваше любимые языки с управляемой памятью - java | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 Ответы: #55 |
32. Сообщение от нах. (?), 09-Окт-25, 11:07 | +/– | ![]() |
дык это практически любой экземпляр, который ты сумеешь найти в этих ваших интернетах. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 |
33. Сообщение от Анонимусс (-), 09-Окт-25, 11:10 | –1 +/– | ![]() |
> Ориентироваться на количество багов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #26 |
34. Сообщение от Аноним (34), 09-Окт-25, 11:13 | +1 +/– | ![]() |
> Правильная настройка редиса - это изолированная сеть, где чужие не ходят, а не бесполезный auth. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 Ответы: #36 |
35. Сообщение от Аноним (35), 09-Окт-25, 11:33 | +/– | ![]() |
Мы говорим про тот самый qmail, в котором в 2020 году | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
36. Сообщение от пох. (?), 09-Окт-25, 11:37 | +1 +/– | ![]() |
> И по умолчанию при деплое в docker compose это именно так. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 Ответы: #37, #68 |
37. Сообщение от Аноним (34), 09-Окт-25, 11:41 | +1 +/– | ![]() |
Я осознаю, что тут толстым слоем намазано иронией уровня /s/. Но все же интересно, как профессиональному разработчику, который часто деплоит свои разработки самостоятельно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #36 Ответы: #39, #40 |
38. Сообщение от Аноним (38), 09-Окт-25, 11:46 | +/– | ![]() |
Тут главное помнить: сделал ошибку в Си на 10 баллов - неосилятор просто. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 Ответы: #42, #58 |
39. Сообщение от User (??), 09-Окт-25, 11:55 | +/– | ![]() |
Ээээ... так незачем уже, не? Тут даже docker-desktop (Докер-дысктоп, КАРЛ!!!) бубернетис предлагает ). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 Ответы: #41 |
40. Сообщение от пох. (?), 09-Окт-25, 12:12 | +/– | ![]() |
тут две проблемы - во-первых, компостер зохаван и ... брошен. (Ну как и все что попадает в руки этих деятелей, покрутить, пару раз переделать и бросить, убежав за новым каким-то фуфлом) Т.е. это недоделок, который никогда доделан и не будет. (Как и сам докер, за пределами того что обеспечивает им приток деньгов - т.е. виндовый vm-based pro) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 |
41. Сообщение от пох. (?), 09-Окт-25, 12:14 | +1 +/– | ![]() |
> Сейчас даже на "одноногом проде"(ТМ) проще k3s "в одну команду (Ну, вы | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #39 Ответы: #45 |
42. Сообщение от Аноним (42), 09-Окт-25, 12:21 | +/– | ![]() |
В go синтаксис такой же. Но там почему-то подобные ошибки сделать не получится. Молча типы не приводит и в ручную память считать не нужно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 |
43. Сообщение от Аноним (43), 09-Окт-25, 12:34 | +/– | ![]() |
А кто-то мне втирал недавно, что вм это изоляция. :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 |
44. Сообщение от Аноним (-), 09-Окт-25, 12:38 | +/– | ![]() |
> уязвимость вызвана обращением к уже освобождённой памяти | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #47, #66 |
45. Сообщение от User (??), 09-Окт-25, 12:40 | +/– | ![]() |
>> Сейчас даже на "одноногом проде"(ТМ) проще k3s "в одну команду (Ну, вы | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #41 Ответы: #48 |
46. Сообщение от Аноним (43), 09-Окт-25, 12:44 | +/– | ![]() |
> имя одного ныне покойного деятеля | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
47. Сообщение от Аноним (43), 09-Окт-25, 12:47 | +/– | ![]() |
> Зачем нужны хитрые анбешные бекдоры | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #44 Ответы: #50 |
48. Сообщение от пох. (?), 09-Окт-25, 12:52 | +/– | ![]() |
> по доскеру - подключите вот отдельный репозиторий отсосдателей и скачайтераспоследнюю | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #45 Ответы: #49 |
49. Сообщение от User (??), 09-Окт-25, 13:00 | +/– | ![]() |
>> по доскеру - подключите вот отдельный репозиторий отсосдателей и скачайтераспоследнюю | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 |
50. Сообщение от Аноним (-), 09-Окт-25, 13:05 Скрыто ботом-модератором | +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 Ответы: #57 |
51. Сообщение от OpenEcho (?), 09-Окт-25, 13:50 | +/– | ![]() |
> это как ругать экскаватор, а не экскаваторщика, за то, что он пока копал -- перебил водопровод. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #53 |
52. Сообщение от Аноним (-), 09-Окт-25, 13:53 | +/– | ![]() |
Чтобы исключить ошибки, необходимо создать условия, при которых их совершение становится невозможным. Полагаться на дисциплину бесполезно: ресурс силы воли ограничен, а подсознание и бессознательные процессы сильнее сознательных усилий. Когда среда сама блокирует промахи, ресурсы силы воли на их предотвращение не расходуются — стратегия, основанная на внешних ограничениях, всегда эффективнее внутреннего самоконтроля. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 |
53. Сообщение от Аноним (-), 09-Окт-25, 14:24 | +/– | ![]() |
> Именно поэтому и придумали руст, - отрубить 19 пальцев у эксковаторщика, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #51 Ответы: #59 |
54. Сообщение от OpenEcho (?), 09-Окт-25, 14:28 | +1 +/– | ![]() |
> Лично я призываю использовать C#, у него давно ничего под капотом него кроме самого C#. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #15 |
55. Сообщение от OpenEcho (?), 09-Окт-25, 14:40 | +/– | ![]() |
> Если ты и вправду не понимаешь, объясню разок: jvm пишут профи, а сами проги на java среднячки (коих 95%). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 Ответы: #56, #61 |
56. Сообщение от Аноним (-), 09-Окт-25, 14:45 | +/– | ![]() |
> их просто ограничили в свободе действий | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #55 Ответы: #60 |
57. Сообщение от Аноним (43), 09-Окт-25, 14:50 Скрыто ботом-модератором | +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #50 |
58. Сообщение от OpenEcho (?), 09-Окт-25, 14:51 | +/– | ![]() |
> Но вот если тебе не нравится синтаксис других языков где такую ошибку сделать гораздо труднее - ты передовой борец со всем плохим | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #38 Ответы: #62 |
59. Сообщение от OpenEcho (?), 09-Окт-25, 14:57 | +/– | ![]() |
> АналОгия уровня "СИшник")) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #53 |
60. Сообщение от OpenEcho (?), 09-Окт-25, 15:11 | +/– | ![]() |
> А где вы увидели ограничение в свободе действий? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #56 Ответы: #63, #72 |
61. Сообщение от Аноним (-), 09-Окт-25, 15:14 | +/– | ![]() |
> серяднячки начинают кичится и выдавать себя за крутизну, приписывая заслуги себе, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #55 Ответы: #64 |
62. Сообщение от Аноним (-), 09-Окт-25, 15:16 | +/– | ![]() |
> а спорят чья игрушка лучше, не понимая что всё это просто инструменты | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #58 Ответы: #65 |
63. Сообщение от Аноним (-), 09-Окт-25, 15:25 | +/– | ![]() |
> код, в котором вам специально **нужно** выходить за пределы буферов | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 Ответы: #67 |
64. Сообщение от OpenEcho (?), 09-Окт-25, 16:32 | +/– | ![]() |
> Кто и какие заслуги приписывает? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #61 |
65. Сообщение от OpenEcho (?), 09-Окт-25, 16:34 | +/– | ![]() |
> А раз вы сами привели такой пример... небезопасные инструменты в реальном мире замещают безопасными | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #62 Ответы: #69 |
66. Сообщение от Аноним (66), 09-Окт-25, 16:45 | +/– | ![]() |
Надо пользовать написанное на более нормальных языках. Хотя бы https://www.opennet.me/opennews/art.shtml?num=60808 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #44 |
67. Сообщение от OpenEcho (?), 09-Окт-25, 16:48 | –1 +/– | ![]() |
> Просто интересно, в скольки % случаев это реально нужно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #63 Ответы: #73 |
68. Сообщение от анон (?), 09-Окт-25, 17:13 | +/– | ![]() |
>> И по умолчанию при деплое в docker compose это именно так. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #36 |
69. Сообщение от Аноним (-), 09-Окт-25, 17:19 | +/– | ![]() |
> Ну так и замещайте! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 |
70. Сообщение от YetAnotherOnanym (ok), 09-Окт-25, 17:30 | –1 +/– | ![]() |
Не упомянули, потому что, в отличие от тебя, понимают разницу между "человек, а не инструмент" и "не тот инструмент". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #74 |
71. Сообщение от Аноним (71), 09-Окт-25, 17:31 | +/– | ![]() |
> дело не в ЯП, а в людях! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
72. Сообщение от Аноним (71), 09-Окт-25, 17:34 | +/– | ![]() |
> А вы напишите safe код, в котором вам специально **нужно** выходить за пределы буферов, делать переполнения | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 |
73. Сообщение от Аноним (71), 09-Окт-25, 17:45 | +/– | ![]() |
>>> > код, в котором вам специально **нужно** выходить за пределы буферов | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #67 |
74. Сообщение от Аноним (74), 09-Окт-25, 18:26 | +/– | ![]() |
> Не упомянули, потому что, в отличие от тебя, понимают разницу между "человек, а не инструмент" и "не тот инструмент". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 |
75. Сообщение от Аноним (74), 09-Окт-25, 18:32 Скрыто ботом-модератором | +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |