CVE-2025-49844
Redis Lua Use-After-Free kann zu Remote-Codeausführung führen
- Veröffentlicht
- 03.10.2025
- Aktualisiert
- 20.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Redis ist eine quelloffene In-Memory-Datenbank, die auf der Festplatte speichert. Versionen 8.2.1 und darunter erlauben es einem authentifizierten Benutzer, ein speziell präpariertes Lua-Skript zu verwenden, um den Garbage Collector zu manipulieren, einen Use-after-Free auszulösen und möglicherweise eine Remotecodeausführung zu ermöglichen. Das Problem besteht in allen Redis-Versionen mit Lua-Scripting. Dieses Problem ist in Version 8.2.2 behoben. Eine Möglichkeit, das Problem zu umgehen, ohne die redis-server-Datei zu patchen, besteht darin, Benutzern die Ausführung von Lua-Skripten zu verhindern. Dies kann mithilfe von ACL erreicht werden, um die Befehle EVAL und EVALSHA einzuschränken.
Quellen
16CVE-2025-49844
- CVE-2025-49844Scanner
Scanner und Lernleitfaden für CVE-2025-49844 (RediShell), eine Use-after-Free-Schwachstelle im Redis-Lua-Scripting. Prüft Redis-Server auf Gefährdung, bietet Abhilfemaßnahmen und erläutert die Exploit-Mechanik zu Lernzwecken.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.