
CVE-2025-49844 script de exploit
Use-after-free en el scripting Lua de Redis que conduce a la ejecución remota de código.
Redis es una base de datos de código abierto en memoria. CVE-2025-49844 es una vulnerabilidad de use-after-free en el motor de scripting Lua integrado de Redis. Un usuario autenticado con acceso al scripting Lua puede enviar un script especialmente diseñado que manipula la recolección de basura, provoca corrupción de memoria y puede conducir a la ejecución remota de código fuera del sandbox de Lua.
El problema afecta a las versiones de Redis con scripting Lua anteriores a las versiones corregidas. Parchear el servidor Redis es la solución recomendada. Si no es posible parchear de inmediato, el scripting Lua de Redis debe restringirse con ACL denegando comandos como EVAL y EVALSHA.
La comprobación de vulnerabilidad es amplia y verifica una versión de Redis afectada con scripting Lua habilitado. La ruta de explotación es mucho más restrictiva porque depende del diseño binario exacto, los build IDs, los desplazamientos de funciones y los gadgets JOP.
Este script solo es compatible de forma fiable con lo siguiente:
redis:8.2.1-alpine con build ID f5a80511e802827dredis:8.2.1-bookworm con build ID fcae35583392417fLa ejecución del comando no produce salida.