
CVE-2025-49844 exploit script
Use-after-free in der Redis-Lua-Skripterstellung, der zu Remote-Code-Ausführung führt.
Redis ist eine Open-Source-In-Memory-Datenbank. CVE-2025-49844 ist eine Use-after-Free-Schwachstelle in der eingebetteten Lua-Skript-Engine von Redis. Ein authentifizierter Benutzer mit Zugriff auf Lua-Skripterstellung kann ein speziell präpariertes Skript senden, das die Garbage Collection manipuliert, Speicherkorruption auslöst und zu Remote-Code-Ausführung außerhalb der Lua-Sandbox führen kann.
Das Problem betrifft Redis-Versionen mit Lua-Skripterstellung vor den behobenen Veröffentlichungen. Das Patchen des Redis-Servers wird als Korrektur empfohlen. Falls ein Patchen nicht sofort möglich ist, sollte die Redis-Lua-Skripterstellung mit ACLs eingeschränkt werden, indem Befehle wie EVAL und EVALSHA verweigert werden.
Die Schwachstellenprüfung ist breit gefasst und überprüft eine betroffene Redis-Version mit aktivierter Lua-Skripterstellung. Der Exploit-Pfad ist viel eingeschränkter, da er von der exakten binären Anordnung, Build-IDs, Funktionsoffsets und JOP-Gadgets abhängt.
Dieses Skript unterstützt nur zuverlässig die folgenden:
redis:8.2.1-alpine mit Build-ID f5a80511e802827dredis:8.2.1-bookworm mit Build-ID fcae35583392417fDie Befehlsausführung hat keine Ausgabe.