CVE-2022-24834
Redis द्वारा उपयोग की जाने वाली Lua cjson लाइब्रेरी में हीप ओवरफ्लो समस्या
- प्रकाशित
- 13 जुल॰ 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Redis एक इन-मेमोरी डेटाबेस है जो डिस्क पर डेटा स्थायी रूप से संग्रहीत करता है। Redis में निष्पादित होने वाली एक विशेष रूप से तैयार की गई Lua स्क्रिप्ट cjson लाइब्रेरी में हीप ओवरफ़्लो उत्पन्न कर सकती है, जिसके परिणामस्वरूप हीप भ्रष्टाचार और संभावित रिमोट कोड निष्पादन हो सकता है। यह समस्या Lua स्क्रिप्टिंग समर्थन वाले Redis के सभी संस्करणों में मौजूद है, जो 2.6 से शुरू होती है, और केवल प्रमाणित और अधिकृत उपयोगकर्ताओं को प्रभावित करती है। यह समस्या संस्करण 7.0.12, 6.2.13 और 6.0.20 में ठीक कर दी गई है।
स्रोत
2- CVE-2022-24834एक्सप्लॉइट
CVE-2022-24834 के लिए Redis Lua cjson लाइब्रेरी में सामान्य हीप ओवरफ़्लो एक्सप्लॉइट, ऑटो गैजेट फ़ाइंडर, सिंबल रिज़ॉल्यूशन और रिवर्स शेल हैंडलर के साथ पेनिट्रेशन टेस्टिंग के लिए।
CVE-2022-24834 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। रिमोट कोड निष्पादन ट्रिगर करने के लिए लक्ष्य URL और पोर्ट की आवश्यकता होती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।