CVE-2025-46817
Lua लाइब्रेरी कमांड पूर्णांक अतिप्रवाह और संभावित RCE का कारण बन सकते हैं
- प्रकाशित
- 3 अक्टू॰ 2025
- अद्यतन
- 3 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Redis एक ओपन सोर्स, इन-मेमोरी डेटाबेस है जो डिस्क पर डेटा संग्रहीत करता है। संस्करण 8.2.1 और उससे नीचे के संस्करण एक प्रमाणित उपयोगकर्ता को विशेष रूप से तैयार किए गए Lua स्क्रिप्ट का उपयोग करके पूर्णांक अतिप्रवाह (integer overflow) उत्पन्न करने और संभावित रूप से रिमोट कोड निष्पादन (remote code execution) की ओर ले जाने की अनुमति देते हैं। यह समस्या Lua स्क्रिप्टिंग वाले Redis के सभी संस्करणों में मौजूद है। यह मुद्दा संस्करण 8.2.2 में ठीक कर दिया गया है।
स्रोत
2- CVE-2025-46817-PoCएक्सप्लॉइट
CVE-2025-46817 के लिए C-आधारित एक्सप्लॉइट, एक Redis पूर्णांक ओवरफ्लो भेद्यता, जो क्रैश डिटेक्शन और Lua unpack() पेलोड के माध्यम से संभावित RCE को सक्षम बनाता है।
Redis Lua unpack पूर्णांक अतिप्रवाह (CVE-2025-46817) के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो Redis 8.2.1 पर स्टैक ब्लो-अप और संभावित RCE का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।