CVE-2022-0543 - Ejecución Remota de Código por Escape del Sandbox de Lua en Redis (Debian/Ubuntu)
CVE-2022-0543 es una vulnerabilidad de seguridad crítica que afecta a Redis en distribuciones Linux basadas en Debian (incluyendo Debian y Ubuntu). Está causada por un defecto de empaquetado que conduce a un escape del sandbox de Lua, lo que puede resultar en ejecución remota de código (RCE) en el sistema afectado.
El Redis upstream en sí mismo no es vulnerable — el problema es específico de cómo algunas distribuciones de Linux empaquetaron Redis y Lua.
Gravedad
Puntuación CVSS: 10.0 (Crítica)
Vector de Ataque: Red
Complejidad del Ataque: Baja
Privilegios Requeridos: Ninguno
Interacción del Usuario: Ninguna
Impacto: Compromiso total de la confidencialidad, integridad y disponibilidad
Descripción Técnica
Redis admite scripting con Lua para la ejecución de scripts en el lado del servidor. En los paquetes afectados de Debian/Ubuntu, Lua se enlaza dinámicamente de una manera que rompe el modelo de sandboxing previsto.
Esta mala configuración permite a un atacante:
Escapar del sandbox de Lua
Acceder a funcionalidades restringidas del sistema
Ejecutar comandos arbitrarios del sistema
Potencialmente obtener el control total del host que ejecuta Redis
La causa raíz es una diferencia de empaquetado:
Redis upstream: Lua se enlaza estáticamente (aislamiento de sandbox más seguro)
Redis de Debian/Ubuntu: Lua se enlaza dinámicamente (inseguro en este contexto)
Sistemas Afectados
Debian Linux (paquetes Redis específicos)
Ubuntu Linux (versiones afectadas anteriores a los lanzamientos parcheados)
Paquetes Redis compilados con el empaquetado vulnerable de Debian
Impacto
Si se explota con éxito, un atacante puede:
Ejecutar código arbitrario en el servidor
Comprometer datos sensibles almacenados en Redis
Escalar hasta el compromiso total del sistema
Pivotar hacia redes internas (si Redis está expuesto)
Requisitos de Explotación
Capacidad de interactuar con Redis (acceso a la red)
Capacidad de ejecutar o inyectar scripts Lua en Redis
No se requiere autenticación en algunas implementaciones mal configuradas
Mitigación
Corrección Recomendada
Actualizar los paquetes de Redis desde los repositorios de seguridad oficiales:
Aviso de Seguridad de Debian: DSA-5081
Actualizaciones de seguridad de Ubuntu (corregidas en los lanzamientos parcheados)
Acciones Inmediatas
Actualizar Redis a la versión parcheada
Restringir el acceso a Redis únicamente a redes de confianza
Vincular Redis a localhost si no se requiere externamente
Habilitar la autenticación (requirepass)
Deshabilitar el scripting de Lua si no es necesario
Consejos de Detección
Busque:
Instancias de Redis expuestas a redes públicas
Versiones obsoletas de Redis en Debian/Ubuntu
Llamadas al sistema inesperadas desde el proceso de Redis
Patrones de ejecución de scripts Lua en los registros de Redis
CVE-2022-0543 es una vulnerabilidad crítica de Redis causada por problemas de empaquetado de Debian, que permite un escape del sandbox de Lua capaz de conducir a una ejecución remota de código completa. Se rastrea activamente en las bases de datos de vulnerabilidades y debe parchearse de inmediato en los sistemas afectados.
Descargo de Responsabilidad
Este documento incluye información técnica de alto nivel sobre CVE-2022-0543 con fines educativos y de seguridad defensiva.
Existen exploits públicos de prueba de concepto (PoC) para esta vulnerabilidad y han circulado dentro de la comunidad de investigación en seguridad y de pruebas de penetración. Estas implementaciones de PoC demuestran cómo se puede lograr el escape del sandbox de Lua en condiciones específicas dentro de entornos vulnerables.
Sin embargo, la inclusión o discusión de dicho material de exploit en este repositorio es estrictamente para comprender la mecánica del ataque, mejorar la postura de seguridad defensiva y garantizar el parcheo y la mitigación adecuados. No tiene la intención de facilitar el acceso no autorizado, la explotación de sistemas ni ningún tipo de actividad maliciosa.
Se recomienda encarecidamente a los usuarios probar las vulnerabilidades únicamente en entornos de laboratorio controlados y autorizados, y asegurarse de que todos los sistemas estén debidamente parcheados y asegurados.