
CVE-2025-49844

दुनिया के सबसे तेज़ इन-मेमोरी स्टोर में गंभीर रिमोट कोड निष्पादन
Redis Lua स्क्रिप्टिंग अब पोस्ट-प्रमाणीकरण के लिए एकदम सही लैंडिंग ज़ोन बन गया है।
प्रमाणित हमलावर → तैयार की गई Lua स्क्रिप्ट → सैंडबॉक्स से बचाव → होस्ट पर पूर्ण RCE
CVE-2025-49844 ("RediShell") Redis के एम्बेडेड Lua स्क्रिप्टिंग इंजन में एक गंभीर use-after-free (UAF) मेमोरी भ्रष्टाचार दोष है।
एक प्रमाणित उपयोगकर्ता EVAL / EVALSHA के माध्यम से एक विशेष रूप से तैयार की गई Lua स्क्रिप्ट प्रस्तुत करता है जो कचरा संग्राहक (garbage collector) में हेरफेर करती है, पार्सिंग/निष्पादन के दौरान UAF को ट्रिगर करती है, Lua सैंडबॉक्स से बच निकलती है, और अंतर्निहित होस्ट पर मनमाना कोड निष्पादन (arbitrary code execution) प्राप्त करती है।
यह बग Redis स्रोत कोड में लगभग 13 वर्षों (Lua एकीकरण के शुरुआती दिनों से) तक छिपा रहा और Lua सक्षम होने पर लगभग सभी संस्करणों को प्रभावित करता है, जब तक कि अक्टूबर 2025 में इसे पैच नहीं किया गया।
"एक दुर्भावनापूर्ण EVAL कॉल। पूरा सर्वर हथिया लेना। Redis 2025-2026 में दिलचस्प हो गया।"
मार्च 2026 में वास्तविकता:
Redis स्क्रिप्टिंग के लिए Lua 5.x एम्बेड करता है (EVAL, EVALSHA, फ़ंक्शन, आदि)।
दोष Lua पार्सर/GC इंटरेक्शन में मौजूद है:
EVAL के माध्यम से तैयार की गई Lua स्क्रिप्ट भेजता हैluaY_parser), एक TString ऑब्जेक्ट आवंटित किया जाता है लेकिन Lua स्टैक पर सुरक्षित नहीं किया जाता हैप्रमुख घातक बिंदु: Lua सैंडबॉक्स को कभी भी मेमोरी भ्रष्टाचार प्रिमिटिव के खिलाफ मजबूत नहीं किया गया था।
| तिथि | घटना |
|---|---|
| ~2012 | कमज़ोर Lua एकीकरण शुरू किया गया |
| मई 2025 | Wiz ने खोजा और Pwn2Own Berlin में प्रदर्शित किया |
| 3 अक्टूबर 2025 | सार्वजनिक प्रकटीकरण + Redis सुरक्षा सलाह |
| 3 अक्टूबर 2025 | फिक्स संस्करण जारी (6.2.20+, 7.x, 8.x) |
| 6–7 अक्टूबर 2025 | Wiz/Sysdig/Redrays ब्लॉग + प्रारंभिक PoCs |
| अक्टूबर 2025+ | शोषण रिपॉजिटरी दिखाई देने लगीं (GitHub, लैब्स) |
| मार्च 2026 | पुराने/क्लाउड सेटअप के खिलाफ शोषण जारी |
कमज़ोर: अक्टूबर 2025 पैच से पहले Lua स्क्रिप्टिंग सक्षम वाले सभी Redis संस्करण
में फिक्स:
2026 में सामान्य लक्ष्य:
कार्यवाहक उपाय (पैच से पहले):
EVAL, EVALSHA, SCRIPT LOAD आदि को अस्वीकार करेंवास्तविक हमला प्रवाह (उच्च स्तर, सार्वजनिक विश्लेषणों से):
EVAL स्क्रिप्ट को भेजें जो UAF + मेमोरी लीक को ट्रिगर करती हैउदाहरण एक-लाइनर कंकाल (पूर्ण शोषण नहीं – केवल चित्रण के लिए):
redis-cli -h <target> -p 6379 -a password
> EVAL "crafted_lua_that_triggers_uaf_and_execs_shell" 0
कुछ ही दिनों में GitHub पर पूर्ण हथियारबंद PoCs दिखाई दिए (मेमोरी लीक → ROP → शेल)।
कई में ASLR बायपास, NX/DEP चोरी और स्थिरता विकल्प शामिल हैं।
redis-cli INFO SERVER | grep redis_version
→ यदि ऊपर पैच किए गए रिलीज़ से कम है तो कमज़ोर
# redis.conf या ACL में
acl setuser default off ~* &* +@all -EVAL -EVALSHA -SCRIPT
EVAL उपयोग की निगरानी करें