Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Redis, binlerce örneği etkileyen kritik bir zafiyetten uyarıyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Redis, binlerce örneği etkileyen kritik bir zafiyetten uyarıyor.

Siber Güvenlik

Redis, binlerce örneği etkileyen kritik bir zafiyetten uyarıyor.

teknomers
Son güncelleme: 7 Ekim 2025 01:58
teknomers
Paylaş
Paylaş

Redis Güvenlik Açığı ve Riskler

Son günlerde Redis güvenlik ekibi, CVE-2025-49844 adı altında sıralanan ve uzak kod çalıştırma imkanı tanıyan yüksek şiddet dereceli bir açığın yamanmasını duyurdu. Redis, açık kaynaklı bir veri yapı mağazasıdır ve dünya genelinde bulut ortamlarının yaklaşık %75’inde kullanılmaktadır. Veri tabanı, önbellek ve mesaj aracı gibi işlevlere sahip olan Redis, verileri RAM’de tutarak ultra hızlı erişim sağlar.

Contents
  • Redis Güvenlik Açığı ve Riskler
  • Redis Güvenlik Açığı: Kullanım Sonrası Serbest Bırakma
  • Saldırının Sonuçları ve Etkileri
  • Risk Altında Olan Redis Örnekleri
  • Patching ve Güvenlik Önlemleri
  • Ağ Güvenliği ve Kullanıcı Yöneten Önlemler
  • Potansiyel Tehditler ve Saldırı Örnekleri
  • Sonuç Olarak

Redis Güvenlik Açığı: Kullanım Sonrası Serbest Bırakma

Söz konusu güvenlik açığı, 13 yıllık bir kullanım sonrası serbest bırakma (use-after-free) zafiyeti nedeniyle oluşmaktadır. Bu açık, kimlik doğrulaması yapılmış tehdit aktörleri tarafından, varsayılan olarak etkin durumda olan bir Lua scripti kullanılarak kötüye kullanılabilir. Başarılı bir istismar, saldırganların Lua kumanda alanından kaçıp, kullanımdan sonra serbest bırakma işlemi gerçekleştirmesine ve hedeflenen Redis ana bilgisayarlarında geri akış oluşturmasına olanak tanır. Bu tür bir saldırı ile uzaktan kod çalıştırma imkanı elde edilebilir.

Saldırının Sonuçları ve Etkileri

Eğer bir Redis ana bilgisayarı tehlikeye girerse, saldırganlar birçok zararlı eylem gerçekleştirilebilirler. Bu eylemler arasında kimlik bilgilerini çalma, zararlı yazılımlar veya kripto para madenciliği araçlarının dağıtımı, hassas verilerin çıkarılması ve kurbanın ağındaki diğer sistemlere hareket etme imkanı bulunmaktadır. Saldırganlar, ele geçirilen bilgileri kullanarak diğer bulut hizmetlerine de erişim sağlayabilir.

Wiz araştırmacıları, saldırganların sistemin tam erişimine sahip olmasının, bu tür durumlarda veri sızdırma, silme veya şifreleme gibi eylemleri kolaylaştırdığını belirtmiştir. Ayrıca, bu durumun kaynakları ele geçirme ve bulut ortamlarında yan hareket kabiliyeti sağlama açısından büyük bir tehdit oluşturduğunu vurgulamıştır.

Risk Altında Olan Redis Örnekleri

Wiz tarafından yapılan bir araştırma, çevrimiçi olarak yaklaşık 330,000 Redis örneğinin tehlikeye girdiğini göstermektedir. Bu örneklerin en az 60,000’inin kimlik doğrulaması gerektirmediği tespit edilmiştir. Redis ve Wiz, sistem yöneticilerine gecikmeksizin güncellemeleri uygulamalarını ve tüm açık durumdaki örneklerin önceliklendirilmesini tavsiye etmektedir.

Patching ve Güvenlik Önlemleri

Redis ve Wiz, 7.22.2-12 ve üzerindeki sürümler için yüksek öncelikli güncellemelerin uygulanması gerektiğini belirtiyorlar. Bu güvenlik güncellemeleri, yalnızca Redis’in kendi yazılımı için değil, aynı zamanda Lua scriptlerinin bulunduğu tüm Redis OSS/CE/Stack sürümleri için geçerlidir. Güvenlik açısından ek önlemler alarak sistemlerini daha da güçlendirmeyi öneriyorlar. Bu önlemler arasında kimlik doğrulama işlemlerinin etkinleştirilmesi, Lua scriptlerinin devre dışı bırakılması ve gereksiz komutların kapatılması bulunmaktadır.

Ağ Güvenliği ve Kullanıcı Yöneten Önlemler

Redis yöneticileri, ağ seviyesinde erişim kontrolünü sağlamanın yanı sıra, sisteme yalnızca yetkili ağlardan erişim sağlamak için güvenlik duvarları ve sanal özel ağlar (VPC) kullanabilirler. Non-root kullanıcı hesaplarıyla Redis çalıştırmak, günlükleme ve izleme etkinleştirmek de önerilen yöntemler arasında yer almaktadır.

Potansiyel Tehditler ve Saldırı Örnekleri

Tehdit aktörleri, Redis örneklerine sık sık saldıran botnetler aracılığıyla hedef alırlar. Örneğin, Temmuz 2024’te, bir eşler arası zararlı yazılım botneti P2PInfect, Monero kripto para madenciliği zararlısını yüklemiş ve internet üzerinde açıkta olan ve yamanmamış Redis sunucularını hedef almıştır.

Daha önce, Redis sunucuları ayrıca Redigo zararlısı ile arka kapı açılmış ve HeadCrab ve Migo zararlı yazılımlarının saldırılarında enfekte olmuştur. Bu durum, koruma özelliklerini devre dışı bırakıp bu sunucuları Monero madenciliği için kullanmak mümkündür.

Sonuç Olarak

Redis üzerindeki RediShell (CVE-2025-49844) açığı, onun arka planındaki Lua yorumlayıcısındaki temel sorundan kaynaklanmaktadır. Bu durum, dünya genelinde yüz binlerce kullanıcıyı etkilemekte ve organizasyonlar için büyük bir güvenlik tehdidi oluşturmaktadır. Güvenlik açığından etkilenmemek için Redis yöneticilerinin ortamlarını güncellemeleri ve doğru güvenlik kontrollerini sağlamaları son derece elzemdir.

Güncel Siber Güvenlik Haberleri – 2

Rostec, sivil havacılık için yerleşik bir bilgi sistemi sundu
“Xiaomi cep telefonlarının tarihindeki en iyi sinyal alımı.” Xiaomi 13 Ultra, gelişmiş bir anten ve aynı soğutma sistemini alacak
IoT Cihazları için Yeni Gizlilik Çerçevesi, Kullanıcılara Veri Paylaşımı Üzerinde Kontrol Sağlıyor
Discounty incelemesi: biraz zorlu, keyifli bir yaşam simülasyonu
Ransomware saldırıları SharePoint sunucularını da hedef alıyor.
ETİKETLENDİ:BinlerceBiretkileyenKritikörneğiRedisuyarıyorzafiyetten
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Shovel Knight geliştiricisinin yeni oyunu Mina The Hollower ertelendi ama kısa sürecek.
Sonraki Makale Microsoft, Windows 11’i çevrimiçi hesap olmadan kullanma yollarını kapatıyor.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Grand Theft Auto VI Oyun Dünyasında Tarihleri Değiştiriyor
Liste
Microsoft’un Mojo’su Geri Mi Gidiyor? AI ve Yenilikler Ne Diyor?
Genel
Donanım Dünyası: Computex 2026, 4. Gün – B2B Değişimi ve Taipei’ye Veda
Donanım
Guild Wars 3 Geliyor, MMORPG Dünyasında Yenilikler Sunuyor
Oyun
N++ Ekibinin Geri Dönüşü: Çok Oyunculu Devam Oyunu Geliyor
Liste
Müzik Oyunları Dünyasında Fırtına Yaratacak Mr. Records
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?