CVE-2025-49844 — CVE-2025-49844 | Kitploit
उपकरण / GitHub / 0xblackash / cve-2025-49844
0xblackash/cve-2025-49844 CVE-2025-49844 CVE-2025-49844
1 5 6 महीने पहलेहमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।
पिछले 7 दिन पिछले 30 दिन
🚨 CVE-2025-49844 — “RediShell”
दुनिया के सबसे तेज़ इन-मेमोरी स्टोर में गंभीर रिमोट कोड निष्पादन
Redis Lua स्क्रिप्टिंग अब पोस्ट-प्रमाणीकरण के लिए एकदम सही लैंडिंग ज़ोन बन गया है।
प्रमाणित हमलावर → तैयार की गई Lua स्क्रिप्ट → सैंडबॉक्स से बचाव → होस्ट पर पूर्ण RCE
⚠️ सिंहावलोकन
CVE-2025-49844 ("RediShell ") Redis के एम्बेडेड Lua स्क्रिप्टिंग इंजन में एक गंभीर use-after-free (UAF) मेमोरी भ्रष्टाचार दोष है।
एक प्रमाणित उपयोगकर्ता EVAL / EVALSHA के माध्यम से एक विशेष रूप से तैयार की गई Lua स्क्रिप्ट प्रस्तुत करता है जो कचरा संग्राहक (garbage collector) में हेरफेर करती है, पार्सिंग/निष्पादन के दौरान UAF को ट्रिगर करती है, Lua सैंडबॉक्स से बच निकलती है, और अंतर्निहित होस्ट पर प्राप्त करती है।
मनमाना कोड निष्पादन (arbitrary code execution)
यह बग Redis स्रोत कोड में लगभग 13 वर्षों (Lua एकीकरण के शुरुआती दिनों से) तक छिपा रहा और Lua सक्षम होने पर लगभग सभी संस्करणों को प्रभावित करता है, जब तक कि अक्टूबर 2025 में इसे पैच नहीं किया गया।
"एक दुर्भावनापूर्ण EVAL कॉल। पूरा सर्वर हथिया लेना। Redis 2025-2026 में दिलचस्प हो गया।"
🔥 गंभीरता और प्रभाव
CVSS v3.1 बेस स्कोर : 10.0 / गंभीर (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
हमला वेक्टर : नेटवर्क (Redis TCP पोर्ट, आमतौर पर 6379)
आवश्यक विशेषाधिकार : निम्न (स्क्रिप्ट निष्पादन अधिकार वाला कोई भी प्रमाणित Redis उपयोगकर्ता)
उपयोगकर्ता सहभागिता : कोई नहीं
शोषण परिपक्वता : प्रकटीकरण के तुरंत बाद सार्वजनिक PoC और शोषण उपकरण जारी
मार्च 2026 में वास्तविकता :
सार्वजनिक शोषण रिवर्स शेल, स्थिरता (persistence), क्रिप्टो-माइनिंग पेलोड को लक्षित करते हैं
क्लाउड वातावरण (कैशिंग लेयर, सत्र स्टोर, कतार) में उच्च जोखिम
कमज़ोर प्रमाणीकरण / खुले Redis के साथ संयुक्त → पूर्ण बुनियादी ढांचा समझौता
कई पुराने डिप्लॉयमेंट, Docker इमेज और प्रबंधित सेवाएं अभी भी कमज़ोर हैं
🕵️ खोज और श्रेय
Wiz Research टीम द्वारा खोजा गया
Pwn2Own Berlin (मई 2025) के माध्यम से रिपोर्ट किया गया
समन्वित प्रकटीकरण: 3 अक्टूबर 2025 (Redis सलाह + पैच)
Wiz द्वारा "RediShell" नाम दिया गया (Lua से बचाव के माध्यम से शेल जैसा RCE)
🔬 तकनीकी गहन विवरण Redis स्क्रिप्टिंग के लिए Lua 5.x एम्बेड करता है (EVAL, EVALSHA, फ़ंक्शन, आदि)।
दोष Lua पार्सर/GC इंटरेक्शन में मौजूद है:
हमलावर EVAL के माध्यम से तैयार की गई Lua स्क्रिप्ट भेजता है
पार्सिंग के दौरान (luaY_parser), एक TString ऑब्जेक्ट आवंटित किया जाता है लेकिन Lua स्टैक पर सुरक्षित नहीं किया जाता है
GC समय से पहले चलता है → ऑब्जेक्ट को मुक्त करता है
बाद का कोड मुक्त की गई मेमोरी का उपयोग करता है → UAF प्रिमिटिव
हमलावर इसे मेमोरी लीक करने, ASLR को बायपास करने, ROP/return-to-libc → सैंडबॉक्स के बाहर मनमाना नेटिव कोड निष्पादन के लिए श्रृंखलाबद्ध करता है
प्रमुख घातक बिंदु : Lua सैंडबॉक्स को कभी भी मेमोरी भ्रष्टाचार प्रिमिटिव के खिलाफ मजबूत नहीं किया गया था।
📅 समयरेखा तिथि घटना ~2012 कमज़ोर Lua एकीकरण शुरू किया गया मई 2025 Wiz ने खोजा और Pwn2Own Berlin में प्रदर्शित किया 3 अक्टूबर 2025 सार्वजनिक प्रकटीकरण + Redis सुरक्षा सलाह 3 अक्टूबर 2025 फिक्स संस्करण जारी (6.2.20+, 7.x, 8.x) 6–7 अक्टूबर 2025 Wiz/Sysdig/Redrays ब्लॉग + प्रारंभिक PoCs अक्टूबर 2025+ शोषण रिपॉजिटरी दिखाई देने लगीं (GitHub, लैब्स) मार्च 2026 पुराने/क्लाउड सेटअप के खिलाफ शोषण जारी
🖥️ प्रभावित सिस्टम कमज़ोर : अक्टूबर 2025 पैच से पहले Lua स्क्रिप्टिंग सक्षम वाले सभी Redis संस्करण
में फिक्स :
Redis 8.2.2+
Redis 8.0.4+
Redis 7.4.6+
Redis 7.2.11+
Redis 6.2.20+
क्लाउड कैशिंग/सत्र स्टोर (AWS ElastiCache, Azure Cache, GCP Memorystore)
डिफ़ॉल्ट Redis इमेज वाले Docker/K8s डिप्लॉयमेंट
पुराने एप्लिकेशन जो Redis < 7.x का उपयोग करते हैं
खुले Redis इंस्टेंस (कोई प्रमाणीकरण या कमज़ोर पासवर्ड)
कार्यवाहक उपाय (पैच से पहले):
Lua स्क्रिप्टिंग को ACL के माध्यम से अक्षम करें: EVAL, EVALSHA, SCRIPT LOAD आदि को अस्वीकार करें
मजबूत प्रमाणीकरण + नेटवर्क प्रतिबंध लागू करें
💥 सार्वजनिक शोषण और PoC वास्तविक हमला प्रवाह (उच्च स्तर, सार्वजनिक विश्लेषणों से):
Redis में प्रमाणित हों (यदि आवश्यक हो तो पासवर्ड)
तैयार किए गए EVAL स्क्रिप्ट को भेजें जो UAF + मेमोरी लीक को ट्रिगर करती है
ASLR को हराने के लिए लीक का उपयोग करें
ROP गैजेट्स को श्रृंखलाबद्ध करें → रिवर्स शेल / पेलोड निष्पादित करें
उदाहरण एक-लाइनर कंकाल (पूर्ण शोषण नहीं – केवल चित्रण के लिए):
redis-cli -h <target> -p 6379 -a password
> EVAL "crafted_lua_that_triggers_uaf_and_execs_shell" 0
कुछ ही दिनों में GitHub पर पूर्ण हथियारबंद PoCs दिखाई दिए (मेमोरी लीक → ROP → शेल)।
कई में ASLR बायपास, NX/DEP चोरी और स्थिरता विकल्प शामिल हैं।
🛡️ जांच और सुधार (मार्च 2026)
1. संस्करण जांचें redis-cli INFO SERVER | grep redis_version
→ यदि ऊपर पैच किए गए रिलीज़ से कम है तो कमज़ोर
2. तुरंत पैच करें
नवीनतम स्थिर संस्करण में अपग्रेड करें (8.2.x+ अनुशंसित)
प्रबंधित सेवाओं (AWS/Azure/GCP) के लिए: फोर्स अपग्रेड करें या पैच लागू होने की पुष्टि करें
3. सख्तीकरण
यदि आवश्यक न हो तो Lua को पूरी तरह अक्षम करें :
# redis.conf या ACL में
acl setuser default off ~* &* +@all -EVAL -EVALSHA -SCRIPT
localhost से बाइंड करें / TLS + मजबूत प्रमाणीकरण का उपयोग करें
फ़ायरवॉल: TCP/6379 को विश्वसनीय IP तक सीमित करें
असामान्य EVAL उपयोग की निगरानी करें
📈 स्थिति — मार्च 2026
अपैच किए गए क्लाउड/पुराने इंस्टेंस के खिलाफ शोषण अभी भी सक्रिय है
Redis सर्वव्यापी बना हुआ है → उच्च-मूल्य वाला लक्ष्य
पारिस्थितिकी तंत्र में बदलाव: कई संगठन अब डिफ़ॉल्ट रूप से Lua स्क्रिप्टिंग अक्षम कर रहे हैं
🎓 सीखे गए सबक
13 साल पुराने बग एम्बेडेड इंटरप्रेटर में छिपे रहते हैं
मेमोरी भ्रष्टाचार के माध्यम से सैंडबॉक्स से बचाव = तत्काल RCE
प्रमाणित होने का मतलब सुरक्षित नहीं है — विशेषकर खुली सेवाओं पर
तेजी से पैच करें, जोखिमपूर्ण सुविधाओं को और तेजी से अक्षम करें