CVE-2022-24834
Problema de desbordamiento de montón en la librería Lua cjson utilizada por Redis
- Publicado
- 13 jul 2023
- Actualizado
- 13 feb 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Redis es una base de datos en memoria que persiste en disco. Un script Lua especialmente manipulado que se ejecute en Redis puede desencadenar un desbordamiento de montón en la librería cjson, provocar corrupción del montón y potencialmente ejecución remota de código. El problema existe en todas las versiones de Redis con soporte de scripts Lua, a partir de la 2.6, y afecta únicamente a usuarios autenticados y autorizados. El problema se corrige en las versiones 7.0.12, 6.2.13 y 6.0.20.
Fuentes
2- CVE-2022-24834Exploit
Exploit genérico de desbordamiento de montón para CVE-2022-24834 en la biblioteca cjson de Lua de Redis, con buscador automático de gadgets, resolución de símbolos y manejador de reverse shell para pruebas de penetración.
Exploit de prueba de concepto para CVE-2022-24834. Requiere la URL y el puerto del objetivo para provocar la ejecución remota de código.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.