
استغلال موثوق لتنفيذ التعليمات البرمجية عن بُعد لـ CVE-2026-25243 يستهدف jemalloc Redis. ينفذ أوامر عشوائية عبر أمر RESTORE واحد مصمم دون DEBUG أو /proc أو ROP. يتضمن سلسلة كاملة لتهيئة الكومة وقراءة عشوائية لتجاوز ASLR.
تنفيذ موثوق لكود عن بُعد من أمر RESTORE واحد مصاغ بعناية ضد Redis المبني على jemalloc —
بدون أمر DEBUG، بدون /proc، بدون gdb، بدون ROP، مع تفعيل ASLR. ينفّذ أمر المهاجم بصلاحيات
عملية redis (صلاحيات root في الصور الافتراضية).
🔒 مستودع خاص — مخصّص فقط لأبحاث أمنية مصرّح بها / إفصاح منسّق. لا تقم بإعادة التوزيع. الثغرة مُصلَحة في المصدر (6.2.22 / 7.2.14 / 7.4.9 / 8.2.6 / 8.4.3 / 8.6.3، commit
b9dde6fc)؛ هذا يستهدف المسار قبل الإصلاح.
التقنية مُثبتة من البداية إلى النهاية — تشغيل جديد على بيئة الاختبار المرجعية نفّذ
system("id") ← uid=0(root) (مع تفعيل ASLR، وenable-debug-command no)، تأكيد 2026-07-02.
في هذه ، المراحل المبكرة مؤكدة العمل (double-free، overlap،
قراءة عشوائية → استُعيد كل من و بشكل صحيح)، لكن التسريب الأخير —
عبر — والثابت المُرفق لم يُنقل بنظافة إلى
عملية تهيئة (تكرار ). (WRITEUP.md §7) قبل الاعتماد عليه؛ كود التشغيل المرجعي هو
بيئة التطوير /. كل ما عداه مُتحقق منه.
systemblob_baseOFF_BLOBROBJexploit.pyblob_read_shortOFF_BLOBROBJ
لنسختك وتسلسلك المحددينpwn.pypwnd.pyexploit.py — PoC مكتفٍ ذاتيًا (مكتبة قياسية فقط). غيّر الإزاحات في قاموس PROFILE في الأعلى.WRITEUP.md — تحليل تقني كامل (الثغرة، التهيئة، القراءة العشوائية بدون DEBUG، الحتمية، الإنهاء).python3 exploit.py --host <target> --port 6379 --cmd 'id' --tries 40
# ينفّذ system("<cmd>") بصلاحيات عملية redis؛ تحقق خارج النطاق أو استخدم قشرة عكسية مع --cmd.
مُتحقق منها على Redis 8.6.2 (8a8f1a3bb)، jemalloc-5.3.0، x86-64، glibc bookworm، ASLR=2،
enable-debug-command no. لنسخة مختلفة، أعد معايرة إزاحات PROFILE — انظر
WRITEUP.md §7.
EVAL←clo ← قراءة عشوائية لـ PIE (clo+33) ← قراءة عشوائية لـ system (free@GOT) + blob_base (blob_robj)
← وضع dictType{hashFunction=system} مزيف داخل blob بحجم 16 ميغابايت ← تزوير h2->dict->type ← HGET h2 "<cmd>"
== system("<cmd>").