CVE-2022-24834
Problème de débordement de tas dans la bibliothèque Lua cjson utilisée par Redis
- Publié
- 13 juil. 2023
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Redis est une base de données en mémoire qui persiste sur disque. Un script Lua spécialement conçu exécuté dans Redis peut déclencher un débordement de tas dans la bibliothèque cjson, entraînant une corruption du tas et potentiellement une exécution de code à distance. Le problème existe dans toutes les versions de Redis prenant en charge les scripts Lua, à partir de la 2.6, et n'affecte que les utilisateurs authentifiés et autorisés. Le problème est corrigé dans les versions 7.0.12, 6.2.13 et 6.0.20.
Sources
2- CVE-2022-24834Exploit
Exploit générique de dépassement de tas pour CVE-2022-24834 dans la bibliothèque cjson Lua de Redis, avec recherche automatique de gadgets, résolution de symboles et gestionnaire de shell inverse pour les tests d'intrusion.
Exploit de preuve de concept pour CVE-2022-24834. Nécessite l'URL cible et le port cible pour déclencher l'exécution de code à distance.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.