CVE-2025-49844
الاستخدام بعد التحرير في Lua الخاصة بـ Redis قد يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد
- تم النشر
- 03/10/2025
- محدث
- 20/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Redis هي قاعدة بيانات مفتوحة المصدر، تعمل في الذاكرة وتُحفَظ على القرص. تسمح الإصدارات 8.2.1 وما دونها لمستخدم مُصادَق عليه باستخدام سكربت Lua مُصمَّم خصيصًا للتلاعب بجامع البيانات المهملة (garbage collector)، مما يُحدث ثغرة استخدام بعد التحرير (use-after-free) وربما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد. توجد هذه المشكلة في جميع إصدارات Redis التي تدعم سكربتات Lua. تم إصلاح هذه المشكلة في الإصدار 8.2.2. للتحايل على هذه المشكلة دون تصحيح ملف redis-server التنفيذي، يمكن منع المستخدمين من تنفيذ سكربتات Lua. ويمكن القيام بذلك باستخدام ACL لتقييد أوامر EVAL وEVALSHA.
المصادر
16CVE-2025-49844
- CVE-2025-49844الماسح الضوئي
# ماسح ودليل تعليمي لـ CVE-2025-49844 (RediShell)، ثغرة استخدام بعد التحرير في برمجة Lua النصية في Redis. يفحص خوادم Redis للتحقق من التعرض، ويوفر خطوات المعالجة، ويشرح آليات الاستغلال لأغراض التعلم.
- CVE-2025-49844استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.