CVE-2025-49844
Redis Lua Use-After-Free दूरस्थ कोड निष्पादन का कारण बन सकता है
- प्रकाशित
- 3 अक्टू॰ 2025
- अद्यतन
- 20 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Redis एक ओपन सोर्स, इन-मेमोरी डेटाबेस है जो डिस्क पर डेटा संग्रहीत करता है। संस्करण 8.2.1 और उससे नीचे के संस्करण एक प्रमाणित उपयोगकर्ता को विशेष रूप से तैयार किए गए Lua स्क्रिप्ट का उपयोग करके गार्बेज कलेक्टर में हेरफेर करने, use-after-free को ट्रिगर करने और संभावित रूप से रिमोट कोड एक्ज़ीक्यूशन की ओर ले जाने की अनुमति देते हैं। यह समस्या Lua स्क्रिप्टिंग वाले Redis के सभी संस्करणों में मौजूद है। यह मुद्दा संस्करण 8.2.2 में ठीक कर दिया गया है। redis-server एक्ज़ीक्यूटेबल को पैच किए बिना इस समस्या से बचने का तरीका उपयोगकर्ताओं को Lua स्क्रिप्ट निष्पादित करने से रोकना है। यह ACL का उपयोग करके EVAL और EVALSHA कमांड को प्रतिबंधित करके किया जा सकता है।
स्रोत
16CVE-2025-49844
- CVE-2025-49844स्कैनर
# CVE-2025-49844 (RediShell) के लिए स्कैनर और शैक्षिक मार्गदर्शिका यह Redis Lua स्क्रिप्टिंग use-after-free भेद्यता है। Redis सर्वरों की एक्सपोज़र की जाँच करता है, उपचार के चरण प्रदान करता है, और सीखने के उद्देश्यों के लिए एक्सप्लॉइट की कार्यप्रणाली की व्याख्या करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।