CVE-2025-46819
रेडिस विशेष रूप से तैयार किए गए LUA स्क्रिप्ट के माध्यम से DoS के लिए संवेदनशील है
- प्रकाशित
- 3 अक्टू॰ 2025
- अद्यतन
- 31 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 62.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Redis एक ओपन सोर्स, इन-मेमोरी डेटाबेस है जो डिस्क पर डेटा संग्रहीत करता है। संस्करण 8.2.1 और उससे नीचे के संस्करण एक प्रमाणित उपयोगकर्ता को विशेष रूप से तैयार किए गए LUA स्क्रिप्ट का उपयोग करके सीमा से बाहर का डेटा पढ़ने या सर्वर को क्रैश करने और उसके बाद सेवा से वंचित करने की अनुमति देते हैं। यह समस्या Lua स्क्रिप्टिंग वाले Redis के सभी संस्करणों में मौजूद है। यह मुद्दा संस्करण 8.2.2 में ठीक किया गया है। redis-server एक्ज़ीक्यूटेबल को पैच किए बिना इस मुद्दे को हल करने का तरीका उपयोगकर्ताओं को Lua स्क्रिप्ट निष्पादित करने से रोकना है। यह ACL का उपयोग करके EVAL और FUNCTION दोनों कमांड परिवारों को प्रतिबंधित करके स्क्रिप्ट को ब्लॉक करके किया जा सकता है।
स्रोत
1CVE-2025-46819 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Redis Lua लॉन्ग-स्ट्रिंग डिलीमीटर आउट-ऑफ-बाउंड्स रीड है, जो दुर्भावनापूर्ण इनपुट के माध्यम से क्रैश प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।