
CVE-2025-49844

تنفيذ تعليمات برمجية عن بُعد خطير في أسرع مخزن بيانات في الذاكرة
أصبحت برمجة Lua في Redis الآن منصة انطلاق مثالية بعد المصادقة.
مهاجم موثَّق ← سكربت Lua مصمَّم ← هروب من الصندوق الرملي ← تنفيذ أوامر كامل على المضيف
CVE-2025-49844 ("RediShell") هي ثغرة خطيرة من نوع استخدام بعد التحرير (UAF) تسبب تلفًا في الذاكرة في محرك Lua المضمّن في Redis.
يمكن لمستخدم موثَّق إرسال سكربت Lua مصمَّم خصيصًا عبر EVAL / EVALSHA يتلاعب بجامع القمامة، ويُحدث UAF أثناء التحليل/التنفيذ، ويهرب من صندوق Lua الرملي، ويحقق تنفيذ تعليمات برمجية عشوائية على المضيف الأساسي.
كانت الثغرة مختبئة في كود Redis المصدر لمدة ~13 عامًا (منذ دمج Lua المبكر) وتؤثر على جميع الإصدارات تقريبًا مع تمكين Lua حتى تم تصحيحها في أكتوبر 2025.
"استدعاء EVAL ضار واحد. استيلاء كامل على الخادم. Redis في 2025–2026 أصبح مثيرًا للاهتمام."
الواقع في مارس 2026:
يضمّن Redis Lua 5.x للبرمجة النصية (EVAL، EVALSHA، الدوال، إلخ).
الخلل موجود في تفاعل محلل Lua مع جامع القمامة:
EVALluaY_parser)، يُخصَّص كائن TString ولكن لا يُحمى على مكدس Luaالنقطة القاتلة الرئيسية: لم يتم تحصين صندوق Lua الرملي أبدًا ضد أدوات تلف الذاكرة.
المعرضة للخطر: جميع إصدارات Redis مع تمكين برمجة Lua قبل تصحيحات أكتوبر 2025
المُصحَّحة في:
الأهداف الشائعة في 2026:
الحل البديل (قبل التصحيح):
EVAL، EVALSHA، SCRIPT LOAD، إلخ.تدفق الهجوم الواقعي (مستوى عالٍ، من التحليلات العامة):
EVAL مصمَّم يُحدث UAF + تسريب ذاكرةمثال سطر واحد أساسي (ليس استغلالًا كاملاً – للتوضيح فقط):
redis-cli -h <هدف> -p 6379 -a كلمة_المرور
> EVAL "lua_مصمم_يُحدث_uaf_وينفذ_صدى" 0
ظهرت براهين مفهوم كاملة مسلَّحة على GitHub في غضون أيام (تسريب ذاكرة → ROP → صدى).
تتضمن العديد منها تجاوز ASLR، تجنب NX/DEP، وخيارات استمرارية.
redis-cli INFO SERVER | grep redis_version
→ معرض للخطر إذا كان أقل من الإصدارات المُصحَّحة أعلاه
# في redis.conf أو ACL
acl setuser default off ~* &* +@all -EVAL -EVALSHA -SCRIPT
EVAL الشاذ| التاريخ | الحدث |
|---|
| ~2012 | دمج Lua الضعيف |
| مايو 2025 | اكتشاف Wiz وعرضه في Pwn2Own Berlin |
| 3 أكتوبر 2025 | الإفصاح العام + إعلان Redis الأمني |
| 3 أكتوبر 2025 | إصدار الإصدارات المُصحَّحة (6.2.20+، 7.x، 8.x) |
| 6–7 أكتوبر 2025 | مدونات Wiz/Sysdig/Redrays + براهين مفهوم أولية |
| أكتوبر 2025+ | ظهور مستودعات استغلال (GitHub، مختبرات) |
| مارس 2026 | استغلال مستمر ضد الإعدادات القديمة/السحابية |