Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Redis (CVE-2025-1979)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
06/03/2025
Última modificación:
06/03/2025

Descripción

Las versiones del paquete ray anteriores a la 2.43.0 son vulnerables a la inserción de información confidencial en el archivo de registro donde se registra la contraseña de Redis en el registro estándar. Si la contraseña de Redis se pasa como argumento, se registrará y podría filtrarse la contraseña. Esto solo se puede explotar si: 1) el registro está habilitado; 2) Redis está utilizando la autenticación de contraseña; 3) esos registros son accesibles para un atacante, que puede llegar a esa instancia de Redis. **Nota:** Se recomienda que cualquier persona que esté ejecutando esta configuración actualice a la última versión de Ray y luego rote su contraseña de Redis.