CVE-2025-49844
Use-After-Free de Redis Lua peut conduire à une exécution de code à distance
- Publié
- 3 oct. 2025
- Mise à jour
- 20 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Redis est une base de données open source, en mémoire, qui persiste sur disque. Les versions 8.2.1 et inférieures permettent à un utilisateur authentifié d'utiliser un script Lua spécialement conçu pour manipuler le garbage collector, déclencher une use-after-free et potentiellement conduire à une exécution de code à distance. Le problème existe dans toutes les versions de Redis dotées du scripting Lua. Ce problème est corrigé dans la version 8.2.2. Pour contourner ce problème sans patcher l'exécutable redis-server, il faut empêcher les utilisateurs d'exécuter des scripts Lua. Cela peut être fait en utilisant l'ACL pour restreindre les commandes EVAL et EVALSHA.
Sources
16CVE-2025-49844
- CVE-2025-49844Scanner
Scanner et guide pédagogique pour CVE-2025-49844 (RediShell), une vulnérabilité use-after-free dans les scripts Lua de Redis. Vérifie l'exposition des serveurs Redis, fournit des étapes de remédiation et explique les mécanismes de l'exploit à des fins d'apprentissage.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.