CVE-2024-31449
قد تؤدي أوامر مكتبة Lua إلى تجاوز سعة المكدس وتنفيذ تعليمات برمجية عن بُعد (RCE) في Redis
- تم النشر
- 07/10/2024
- محدث
- 19/11/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 91.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Redis هي قاعدة بيانات مفتوحة المصدر، تعمل في الذاكرة مع إمكانية الحفظ على القرص. يمكن لمستخدم مُصادَق استخدام سكربت Lua مُصمم خصيصًا لتحفيز تجاوز سعة مخزن مؤقت (stack buffer overflow) في مكتبة bit، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد. توجد المشكلة في جميع إصدارات Redis التي تدعم سكربتات Lua. تم إصلاح هذه المشكلة في الإصدارات 6.2.16 و7.2.6 و7.4.1 من Redis. يُنصح المستخدمون بالترقية. لا توجد حلول بديلة معروفة لهذه الثغرة الأمنية.
المصادر
1برهان مفهوم لاستغلال CVE-2024-31449، وهو تجاوز سعة المخزن المؤقت في مكدس محرك Lua في Redis عبر bit.tohex، مما يتيح رفض الخدمة وتسرب محتمل للمعلومات على خوادم Redis.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.