Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-0543 — PoC pour CVE-2022-0543 – Exécution de code à distance Redis (RCE) | Kitploit
Outils/GitHubGitHub/k3ystr0k3r/cve-2022-0543
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationOutil d'Accès à Distance
GitHubk3ystr0k3r/cve-2022-0543

CVE-2022-0543

PoC pour CVE-2022-0543 – Exécution de code à distance Redis (RCE)

Voir le dépôt
1il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-0543 - Exécution de code à distance par échappement du bac à sable Lua de Redis (Debian/Ubuntu)

CVE-2022-0543 est une vulnérabilité de sécurité critique affectant Redis sur les distributions Linux basées sur Debian (y compris Debian et Ubuntu). Elle est causée par un défaut d'empaquetage qui conduit à un échappement du bac à sable Lua, ce qui peut entraîner une exécution de code à distance (RCE) sur le système affecté.

Le Redis en amont lui-même n'est pas vulnérable — le problème est spécifique à la manière dont certaines distributions Linux ont empaqueté Redis et Lua.


Gravité

  • Score CVSS : 10.0 (Critique)
  • Vecteur d'attaque : Réseau
  • Complexité de l'attaque : Faible
  • Privilèges requis : Aucun
  • Interaction utilisateur : Aucune
  • Impact : Compromission totale de la confidentialité, de l'intégrité et de la disponibilité

Description technique

Redis prend en charge les scripts Lua pour l'exécution côté serveur. Dans les paquets Debian/Ubuntu affectés, Lua est lié dynamiquement d'une manière qui brise le modèle de bac à sable prévu.

Cette erreur de configuration permet à un attaquant de :

  • S'échapper du bac à sable Lua
  • Accéder à des fonctionnalités système restreintes
  • Exécuter des commandes système arbitraires
  • Potentiellement prendre le contrôle total de l'hôte exécutant Redis
  • La cause profonde est une différence d'empaquetage :

    • Redis en amont : Lua est lié statiquement (isolation plus sûre du bac à sable)
    • Redis Debian/Ubuntu : Lua est lié dynamiquement (non sécurisé dans ce contexte)

    Systèmes affectés

    • Debian Linux (paquets Redis spécifiques)
    • Ubuntu Linux (versions affectées antérieures aux correctifs)
    • Paquets Redis construits en utilisant l'empaquetage Debian vulnérable

    Impact

    En cas d'exploitation réussie, un attaquant peut :

    • Exécuter du code arbitraire sur le serveur
    • Compromettre les données sensibles stockées dans Redis
    • Passer à une compromission totale du système
    • Pivoter vers les réseaux internes (si Redis est exposé)

    Conditions d'exploitation

    • Capacité à interagir avec Redis (accès réseau)
    • Capacité à exécuter ou injecter des scripts Lua dans Redis
    • Aucune authentification n'est requise dans certains déploiements mal configurés

    Atténuation

    Correction recommandée

    • Mettez à jour les paquets Redis à partir des dépôts de sécurité officiels :
      • Debian Security Advisory: DSA-5081
      • Mises à jour de sécurité Ubuntu (corrigées dans les versions patchées)

    Actions immédiates

    • Mettre à niveau Redis vers la version corrigée
    • Restreindre l'accès Redis aux réseaux de confiance uniquement
    • Lier Redis à localhost si non requis en externe
    • Activer l'authentification (requirepass)
    • Désactiver les scripts Lua si non nécessaires

    Conseils de détection

    Recherchez :

    • Instances Redis exposées aux réseaux publics
    • Versions obsolètes de Redis sur Debian/Ubuntu
    • Appels système inattendus du processus Redis
    • Modèles d'exécution de scripts Lua dans les journaux Redis

    Références

    • https://nvd.nist.gov/vuln/detail/CVE-2022-0543
    • https://www.debian.org/security/2022/dsa-5081
    • https://bugs.debian.org/1005787
    • https://www.cisa.gov/known-exploited-vulnerabilities-catalog

    Résumé

    CVE-2022-0543 est une vulnérabilité Redis critique causée par des problèmes d'empaquetage Debian, permettant un échappement du bac à sable Lua pouvant conduire à une exécution complète de code à distance. Elle est activement suivie dans les bases de données de vulnérabilités et doit être corrigée immédiatement sur les systèmes affectés.


    Avertissement

    Ce document contient des informations techniques de haut niveau sur CVE-2022-0543 à des fins éducatives et de sécurité défensive.

    Des preuves de concept (PoC) publiques pour cette vulnérabilité existent et ont été diffusées au sein de la communauté de recherche en sécurité et de tests d'intrusion. Ces implémentations PoC démontrent comment l'échappement du bac à sable Lua peut être réalisé dans des conditions spécifiques sur des environnements vulnérables.

    Cependant, l'inclusion ou la discussion de ce matériel d'exploitation dans ce dépôt est strictement destinée à comprendre les mécanismes d'attaque, à améliorer la posture de sécurité défensive et à garantir un correctif et une atténuation appropriés. Il n'est pas destiné à faciliter un accès non autorisé, l'exploitation de systèmes ou une activité malveillante de quelque nature que ce soit.

    Il est fortement conseillé aux utilisateurs de ne tester les vulnérabilités que dans des environnements de laboratoire contrôlés et autorisés, et de s'assurer que tous les systèmes sont correctement corrigés et sécurisés.

    Télécharger l’outil