CVE-2025-46818
Redis: Authentifizierte Benutzer können LUA-Skripte als ein anderer Benutzer ausführen
- Veröffentlicht
- 03.10.2025
- Aktualisiert
- 03.10.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 52,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Redis ist eine Open-Source-In-Memory-Datenbank, die auf der Festplatte persistiert. Die Versionen 8.2.1 und darunter erlauben es einem authentifizierten Benutzer, ein speziell erstelltes Lua-Skript zu verwenden, um verschiedene LUA-Objekte zu manipulieren und möglicherweise eigenen Code im Kontext eines anderen Benutzers auszuführen. Das Problem besteht in allen Versionen von Redis mit LUA-Scripting. Dieses Problem wurde in Version 8.2.2 behoben. Eine Problemumgehung zur Minderung des Problems ohne Patchen der redis-server-Datei besteht darin, Benutzern die Ausführung von LUA-Skripten zu verhindern. Dies kann mithilfe von ACL erreicht werden, indem ein Skript blockiert wird, indem sowohl die EVAL- als auch die FUNCTION-Befehlsfamilie eingeschränkt werden.
Quellen
1- CVE-2025-46818Exploit
Exploit für Redis 8.2.1 Lua-Sandbox-Escape über veraltete APIs und veränderbare Metatabellen, die die Ausführung von Befehlen über Benutzergrenzen hinweg ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.