CVE-2025-46818
Redis: प्रमाणित उपयोगकर्ता किसी भिन्न उपयोगकर्ता के रूप में LUA स्क्रिप्ट निष्पादित कर सकते हैं
- प्रकाशित
- 3 अक्टू॰ 2025
- अद्यतन
- 3 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Redis एक ओपन सोर्स, इन-मेमोरी डेटाबेस है जो डिस्क पर डेटा संग्रहीत करता है। संस्करण 8.2.1 और उससे नीचे के संस्करण एक प्रमाणित उपयोगकर्ता को विशेष रूप से तैयार किए गए Lua स्क्रिप्ट का उपयोग करके विभिन्न LUA ऑब्जेक्ट्स में हेरफेर करने और संभावित रूप से किसी अन्य उपयोगकर्ता के संदर्भ में अपना स्वयं का कोड चलाने की अनुमति देते हैं। यह समस्या LUA स्क्रिप्टिंग वाले Redis के सभी संस्करणों में मौजूद है। यह मुद्दा संस्करण 8.2.2 में ठीक किया गया है। redis-server एक्ज़ीक्यूटेबल को पैच किए बिना समस्या को कम करने का एक वर्कअराउंड उपयोगकर्ताओं को LUA स्क्रिप्ट निष्पादित करने से रोकना है। यह ACL का उपयोग करके EVAL और FUNCTION दोनों कमांड परिवारों को प्रतिबंधित करके एक स्क्रिप्ट को ब्लॉक करके किया जा सकता है।
स्रोत
1- CVE-2025-46818एक्सप्लॉइट
Redis 8.2.1 के लिए एक्सप्लॉइट, जो पुराने (deprecated) APIs और mutable metatables के माध्यम से Lua सैंडबॉक्स एस्केप को सक्षम करता है, जिससे क्रॉस-यूज़र कमांड निष्पादन संभव होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।