CVE-2024-31449
Redis में Lua लाइब्रेरी कमांड्स से स्टैक ओवरफ़्लो और RCE हो सकता है
- प्रकाशित
- 7 अक्टू॰ 2024
- अद्यतन
- 19 नव॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 91.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Redis एक ओपन सोर्स, इन-मेमोरी डेटाबेस है जो डिस्क पर डेटा संग्रहीत करता है। एक प्रमाणित उपयोगकर्ता विशेष रूप से तैयार की गई Lua स्क्रिप्ट का उपयोग करके bit लाइब्रेरी में स्टैक बफर ओवरफ्लो ट्रिगर कर सकता है, जो संभावित रूप से रिमोट कोड निष्पादन की ओर ले जा सकता है। यह समस्या Lua स्क्रिप्टिंग वाले Redis के सभी संस्करणों में मौजूद है। यह समस्या Redis संस्करण 6.2.16, 7.2.6 और 7.4.1 में हल कर दी गई है। उपयोगकर्ताओं को अपग्रेड करने की सलाह दी जाती है। इस भेद्यता के लिए कोई ज्ञात वर्कअराउंड नहीं है।
स्रोत
1CVE-2024-31449 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Redis Lua इंजन में bit.tohex के माध्यम से एक स्टैक बफर ओवरफ्लो, जो Redis सर्वर पर सेवा अस्वीकार और संभावित सूचना लीक को सक्षम करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।