CVE-2025-1979

Versions of the package ray before 2.43.0 are vulnerable to Insertion of Sensitive Information into Log File where the redis password is being logged in the standard logging. If the redis password is passed as an argument, it will be logged and could potentially leak the password. This is only exploitable if: 1) Logging is enabled; 2) Redis is using password authentication; 3) Those logs are accessible to an attacker, who can reach that redis instance. **Note:** It is recommended that anyone who is running in this configuration should update to the latest version of Ray, then rotate their redis password.
Configurations

No configuration.

History

06 Mar 2025, 16:15

Type Values Removed Values Added
Summary
  • (es) Las versiones del paquete ray anteriores a la 2.43.0 son vulnerables a la inserción de información confidencial en el archivo de registro donde se registra la contraseña de Redis en el registro estándar. Si la contraseña de Redis se pasa como argumento, se registrará y podría filtrarse la contraseña. Esto solo se puede explotar si: 1) el registro está habilitado; 2) Redis está utilizando la autenticación de contraseña; 3) esos registros son accesibles para un atacante, que puede llegar a esa instancia de Redis. **Nota:** Se recomienda que cualquier persona que esté ejecutando esta configuración actualice a la última versión de Ray y luego rote su contraseña de Redis.

06 Mar 2025, 05:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-03-06 05:15

Updated : 2025-03-06 16:15


NVD link : CVE-2025-1979

Mitre link : CVE-2025-1979

CVE.ORG link : CVE-2025-1979


JSON object : View

Products Affected

No product.

CWE
CWE-532

Insertion of Sensitive Information into Log File