CVE-2024-46981
ثغرة أوامر مكتبة Lua في Redis قد تؤدي إلى تنفيذ تعليمات برمجية عن بُعد
- تم النشر
- 06/01/2025
- محدث
- 19/03/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Redis هي قاعدة بيانات مفتوحة المصدر، تعمل في الذاكرة وتستمر على القرص. قد يستخدم مستخدم مُصادَق سكربت Lua مُصمم خصيصًا للتلاعب بجامع القمامة (garbage collector) مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بُعد. تم إصلاح المشكلة في الإصدارات 7.4.2 و7.2.7 و6.2.17. هناك حل بديل إضافي للتخفيف من المشكلة دون تصحيح ملف redis-server التنفيذي، وهو منع المستخدمين من تنفيذ سكربتات Lua. يمكن القيام بذلك باستخدام ACL لتقييد أوامر EVAL وEVALSHA.
المصادر
2استغلال إثبات المفهوم لـ CVE-2024-46981 يستهدف Redis 6.2.11، مُظهرًا ثغرة تنفيذ تعليمات برمجية عن بُعد في مخزن البيانات في الذاكرة.
إثبات مفهوم لاستغلال CVE-2024-46981 يستهدف Redis 6.2.11، ويوضح ثغرة تنفيذ التعليمات البرمجية عن بُعد في مخزن البيانات في الذاكرة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.