CVE-2024-46981
Redis' Lua library commands may lead to remote code execution
- Publié
- 6 janv. 2025
- Mise à jour
- 19 mars 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 94,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Redis est une base de données open source, en mémoire, qui persiste sur disque. Un utilisateur authentifié peut utiliser un script Lua spécialement conçu pour manipuler le ramasse-miettes et potentiellement conduire à une exécution de code à distance. Le problème est corrigé dans les versions 7.4.2, 7.2.7 et 6.2.17. Une autre solution de contournement pour atténuer le problème sans corriger l'exécutable redis-server consiste à empêcher les utilisateurs d'exécuter des scripts Lua. Cela peut être fait en utilisant ACL pour restreindre les commandes EVAL et EVALSHA.
Sources
2Preuve de concept d'exploitation pour CVE-2024-46981 ciblant Redis 6.2.11, démontrant une vulnérabilité d'exécution de code à distance dans le magasin de données en mémoire.
Exploit de preuve de concept pour CVE-2024-46981 ciblant Redis 6.2.11, démontrant une vulnérabilité d'exécution de code à distance dans le magasin de données en mémoire.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.