
CVE-2025-49844 سكريبت استغلال
استخدام بعد التحرير في برمجة Lua في Redis يؤدي إلى تنفيذ تعليمات برمجية عن بعد.
Redis هي قاعدة بيانات مفتوحة المصدر تعمل في الذاكرة. CVE-2025-49844 هي ثغرة استخدام بعد التحرير (use-after-free) في محرك برمجة Lua المدمج في Redis. يمكن للمستخدم المُصدق الذي لديه حق الوصول إلى برمجة Lua إرسال سكربت مُعد خصيصًا يتلاعب بجمع القمامة (garbage collection) ويُحدث تلفًا في الذاكرة، مما قد يؤدي إلى تنفيذ تعليمات برمجية عن بعد خارج صندوق حماية Lua (Lua sandbox).
تؤثر المشكلة على إصدارات Redis التي تحتوي على برمجة Lua قبل الإصدارات المُصلحة. يُوصى بتصحيح خادم Redis كإصلاح. إذا لم يكن التصحيح ممكنًا فورًا، فيجب تقييد برمجة Lua في Redis باستخدام قوائم التحكم في الوصول (ACLs) عن طريق منع أوامر مثل EVAL وEVALSHA.
فحص الثغرة واسع ويتحقق من إصدار Redis متأثر مع تمكين برمجة Lua. مسار الاستغلال أكثر تقييدًا لأنه يعتمد على التخطيط الثنائي الدقيق، معرفات البناء (build IDs)، إزاحات الدوال (function offsets)، وأدوات JOP (JOP gadgets).
يدعم هذا السكربت فقط ما يلي بشكل موثوق:
redis:8.2.1-alpine مع معرف البناء f5a80511e802827dredis:8.2.1-bookworm مع معرف البناء fcae35583392417fلا يوجد مخرجات لتنفيذ الأوامر.