Faille RediShell : votre boutique en ligne est-elle concernée ?
RediShell (CVE-2025-49844), faille critique dans Redis, touche 75 % des environnements cloud. Comment vérifier si votre boutique en ligne est concernée, et la corriger.
- Auteur
- Équipe Autensai
- Temps de lecture estimé
- 6 min de lecture
Treize ans. C'est le temps qu'une porte est restée ouverte dans Redis, un logiciel présent dans 75 % des environnements cloud du monde. Les chercheurs en sécurité de la société Wiz l'ont découverte et lui ont donné un nom : RediShell, référencée CVE-2025-49844. Sa gravité a été notée 10 sur 10, le maximum de l'échelle qui classe les failles informatiques.
Si votre entreprise vend en ligne, cette porte se trouve peut-être dans votre arrière-boutique numérique, sans que personne ne vous en ait jamais parlé. Cet article explique ce qu'est Redis, ce que cette faille permet à un pirate, comment vérifier en quelques minutes si vous êtes concerné, et comment refermer la porte dans le bon ordre.
Redis, le moteur invisible de votre site de vente
Redis est une base de données ultra-rapide qui garde les informations en mémoire vive plutôt que sur le disque. Concrètement, c'est lui qui retient le panier d'un client pendant sa visite, qui maintient sa session ouverte entre deux pages, et qui accélère l'affichage de votre catalogue en gardant sous la main les données les plus consultées.
Vous ne l'avez probablement jamais installé vous-même. Votre hébergeur ou votre prestataire informatique l'a fait pour vous, car la plupart des plateformes de vente en ligne (PrestaShop, WooCommerce, Magento et bien d'autres) s'appuient sur lui pour tenir la charge. C'est précisément ce qui rend cette faille délicate : elle touche un logiciel que la majorité des dirigeants ne savent même pas posséder.
RediShell : ce que cette faille permet vraiment
La faille se niche dans un composant de Redis qui exécute des petits programmes appelés scripts Lua. Un défaut présent dans le code depuis treize ans permet à un attaquant de sortir de l'espace confiné prévu pour ces scripts et d'exécuter ses propres commandes directement sur le serveur.
Autrement dit : celui qui franchit cette porte ne se contente pas de lire vos données de cache. Il contrôle la machine. Il peut copier vos fichiers clients, consulter les commandes, récupérer des identifiants stockés sur le serveur, puis rebondir vers vos autres machines.
Les chercheurs de Wiz ont compté environ 330 000 serveurs Redis directement accessibles depuis internet dans le monde, dont près de 60 000 sans aucun mot de passe. Pour ceux-là, la porte n'était pas seulement déverrouillée : elle était grande ouverte, poignée tournée vers la rue. On parle souvent de porte dérobée en sécurité informatique. Celle-ci n'avait rien de dérobé.
Vérifier en 5 minutes si votre entreprise est concernée
Pas besoin d'être technicien pour faire ce premier tour du propriétaire. Trois vérifications suffisent.
1. Votre site utilise-t-il Redis ? Si votre boutique tourne sur PrestaShop, WooCommerce, Magento ou une solution hébergée par un prestataire, la réponse est très probablement oui. Un message à votre hébergeur ou à votre prestataire suffit pour en avoir le cœur net.
2. En quelle version ? Redis a publié des versions corrigées début octobre 2025, notamment les versions 8.2.2, 8.0.4, 7.4.6 et 7.2.11. Toute version antérieure reste vulnérable. La réponse tient en un numéro : exigez-le par écrit.
3. Le serveur est-il visible depuis internet ? Redis n'a, dans la quasi-totalité des cas, aucune raison d'être accessible depuis l'extérieur. Il doit dialoguer avec votre site, pas avec le monde entier. Si votre prestataire ne peut pas répondre à cette question rapidement, c'est en soi une information.
Les 3 questions à poser à votre prestataire informatique
Pour transformer ces vérifications en conversation concrète, voici les trois questions à envoyer telles quelles :
- « Utilisons-nous Redis quelque part, et en quelle version exactement ? »
- « Est-il accessible depuis internet, et protégé par un mot de passe ? »
- « La mise à jour corrigeant la faille CVE-2025-49844 a-t-elle été appliquée, et avez-vous vérifié qu'aucune intrusion n'a eu lieu avant cette mise à jour ? »
La troisième question est celle qu'on oublie le plus souvent. Elle est pourtant décisive : une faille ouverte pendant treize ans a pu être exploitée avant d'être refermée. Changer la serrure ne sert à rien si quelqu'un a déjà fait un double des clés. Un prestataire sérieux vous répondra en citant ses journaux de connexion, pas en vous rassurant sur un ton général.
Refermer la porte, dans le bon ordre
L'ordre des opérations compte autant que les opérations elles-mêmes. Voici la marche à suivre que nous recommandons.
D'abord, couper l'exposition. Restreindre l'accès au serveur Redis pour qu'il ne soit joignable que par vos propres machines. C'est l'action la plus rapide et celle qui réduit immédiatement le risque, même avant toute mise à jour.
Ensuite, verrouiller. Activer l'authentification par mot de passe si elle ne l'est pas, et limiter les commandes autorisées, en particulier l'exécution de scripts, aux seuls usages dont votre site a réellement besoin.
Puis, mettre à jour. Installer une version corrigée de Redis, en passant par une fenêtre de maintenance planifiée : votre site dépend de ce moteur, on ne le remplace pas à chaud un samedi de soldes.
Enfin, regarder derrière soi. Examiner les journaux du serveur à la recherche de connexions inhabituelles, changer les mots de passe et clés d'accès stockés sur la machine, et documenter ce qui a été fait. Le piège classique consiste à s'arrêter à la mise à jour : la porte est refermée, mais personne n'a vérifié si quelqu'un était entré pendant qu'elle était ouverte.
Ce que coûte une porte ouverte : un exemple chiffré
Prenons une boutique en ligne qui réalise 300 commandes par semaine avec un panier moyen de 65 euros, soit environ 19 500 euros de ventes hebdomadaires.
En cas d'intrusion par ce type de faille, le scénario courant ressemble à ceci : le site est mis hors ligne le temps de l'enquête et de la reconstruction, soit 4 à 5 jours en pratique, ce qui représente autour de 13 000 euros de ventes perdues. S'y ajoutent la prestation de nettoyage et de réinstallation, souvent facturée entre 3 000 et 6 000 euros, la notification obligatoire à la CNIL si des données clients ont été consultées, et le message délicat à envoyer à vos clients pour les prévenir.
Total réaliste : plus de 20 000 euros, sans compter la confiance entamée. En face, la vérification et la mise à jour décrites plus haut représentent quelques heures de travail pour un prestataire compétent. Le calcul se passe de commentaire.
Vérifier vos serrures avant la rentrée
L'été, beaucoup d'entreprises ferment boutique quelques semaines. Les pirates, eux, ne prennent jamais de vacances : les serveurs restent allumés, et les portes restent ce qu'elles sont, ouvertes ou fermées. La période est justement idéale pour poser les trois questions ci-dessus à votre prestataire, sans pression, et revenir en septembre avec un serveur à jour.
Si vous préférez qu'on fasse ce tour du propriétaire ensemble, Redis compris, nous pouvons en parler simplement : prendre rendez-vous.
Cette porte est restée ouverte treize ans avant qu'on la remarque. Il vous faut cinq minutes pour vérifier la vôtre.
Audit gratuit
Évaluer votre maturité informatique en quelques secondes
Score sur 100, plan d'action priorisé, sans engagement.
À lire ensuite
Tous les postsComment faire mémoriser vos procédures d'entreprise à une IA
Avec les skills de Claude, une IA applique vos procédures sans qu'on les répète. Fonctionnement, création pas à pas, exemple chiffré et pièges à éviter.
Peut-on gérer un recrutement depuis ChatGPT ou Claude ? Le cas Dover
Dover lance un connecteur MCP qui permet de piloter un processus d'embauche depuis Claude ou ChatGPT. Fonctionnement, mise en place, précautions.
Agent IA open source : comment tester DeerFlow dans votre entreprise
DeerFlow, l'agent IA open source publié par ByteDance, s'installe sur vos machines et travaille seul pendant des heures. Machine à prévoir, installation pas à pas, précautions.
Recevez les prochains posts directement.
Un email par mois, signaux concrets sur la cybersécurité et l'IT des PME. Pas de bruit, désabonnement en un clic.