CVE-2025-49844
Use-After-Free en Redis Lua puede conducir a la ejecución remota de código
- Publicado
- 3 oct 2025
- Actualizado
- 20 mar 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Redis es una base de datos de código abierto, en memoria, que persiste en disco. Las versiones 8.2.1 y anteriores permiten a un usuario autenticado usar un script Lua especialmente diseñado para manipular el recolector de basura, desencadenar un use-after-free y potencialmente provocar la ejecución remota de código. El problema existe en todas las versiones de Redis con scripting Lua. Este problema se corrige en la versión 8.2.2. Para evitar este problema sin parchear el ejecutable redis-server, se debe impedir que los usuarios ejecuten scripts Lua. Esto se puede hacer usando ACL para restringir los comandos EVAL y EVALSHA.
Fuentes
16CVE-2025-49844
- CVE-2025-49844Escáner
Escáner y guía educativa para CVE-2025-49844 (RediShell), una vulnerabilidad de use-after-free en el scripting Lua de Redis. Comprueba la exposición de servidores Redis, proporciona pasos de remediación y explica la mecánica del exploit con fines educativos.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.