
Script d'exploitation pour CVE-2025-49844, une vulnérabilité use-after-free dans l'analyseur Lua de Redis, permettant l'exécution de code à distance sur les serveurs Redis vulnérables.
En résumé et simplement, vous exécutez ce script et au lieu de
localhost
vous mettez l'IP de la cible et vous configurez également son port, il se connecte si elle est vulnérable et vous pouvez exécuter la commande que vous souhaitez.
Dans Shodan, vous pouvez également trouver les cibles vulnérables avec ce payload
product:"Redis key-value store"
Vérifiez la version, qu'elle soit inférieure à 8.2
while redis-cli -h localhost -p 6379 --eval CVE-2025-49844.lua >/dev/null; do
printf 'connect to server :) RCE'
done
Si vous le pouvez, mettez à jour Redis vers 8.2.2 ou une version plus récente.
Si vous ne pouvez pas mettre à jour, désactivez au moins l'exécution de Lua pour les utilisateurs anonymes ou non fiables.