CVE-2025-46817
مكتبة أوامر Lua قد تؤدي إلى تجاوز سعة الأعداد الصحيحة واحتمالية تنفيذ تعليمات برمجية عن بُعد (RCE)
- تم النشر
- 03/10/2025
- محدث
- 03/10/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Redis هي قاعدة بيانات مفتوحة المصدر، تعمل في الذاكرة وتستمر على القرص. تسمح الإصدارات 8.2.1 وما دونها لمستخدم مُصادَق باستخدام سكربت Lua مُصمم خصيصًا للتسبب في تجاوز عدد صحيح (integer overflow) وربما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (remote code execution). المشكلة موجودة في جميع إصدارات Redis التي تدعم سكربتات Lua. تم إصلاح هذه المشكلة في الإصدار 8.2.2.
المصادر
2- CVE-2025-46817-PoCاستغلال
استغلال مبني على لغة C لثغرة CVE-2025-46817، وهي ثغرة تجاوز عدد صحيح في Redis، تتيح اكتشاف الانهيار وإمكانية تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر حمولة Lua unpack().
إثبات المفهوم لتفوّض عدد صحيح في unpack بلغة Lua في Redis (CVE-2025-46817) يوضح انفجار المكدس واحتمالية تنفيذ التعليمات البرمجية عن بُعد (RCE) على Redis 8.2.1.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.