CVE-2024-46981
Redis का Lua लाइब्रेरी कमांड रिमोट कोड एक्ज़ीक्यूशन की ओर ले जा सकते हैं
- प्रकाशित
- 6 जन॰ 2025
- अद्यतन
- 19 मार्च 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Redis एक ओपन सोर्स, इन-मेमोरी डेटाबेस है जो डिस्क पर डेटा संग्रहीत करता है। एक प्रमाणित उपयोगकर्ता विशेष रूप से तैयार किए गए Lua स्क्रिप्ट का उपयोग करके गार्बेज कलेक्टर में हेरफेर कर सकता है और संभावित रूप से रिमोट कोड निष्पादन का कारण बन सकता है। यह समस्या 7.4.2, 7.2.7, और 6.2.17 में ठीक कर दी गई है। redis-server एक्ज़ीक्यूटेबल को पैच किए बिना समस्या को कम करने का एक अतिरिक्त उपाय यह है कि उपयोगकर्ताओं को Lua स्क्रिप्ट निष्पादित करने से रोका जाए। यह ACL का उपयोग करके EVAL और EVALSHA कमांड को प्रतिबंधित करके किया जा सकता है।
स्रोत
2CVE-2024-46981 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Redis 6.2.11 को लक्षित करता है, इन-मेमोरी डेटा स्टोर में रिमोट कोड एक्जीक्यूशन भेद्यता का प्रदर्शन करता है।
CVE-2024-46981 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Redis 6.2.11 को लक्षित करता है, इन-मेमोरी डेटा स्टोर में रिमोट कोड निष्पादन भेद्यता प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।