Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-49844 — CVE-2025-49844 | Kitploit
उपकरण/GitHubGitHub/0xblackash/cve-2025-49844
भेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगबाइनरी शोषण
GitHub0xblackash/cve-2025-49844

CVE-2025-49844

CVE-2025-49844

रिपॉजिटरी देखें
156 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2025-49844 — “RediShell”

maxresdefault (1)

दुनिया के सबसे तेज़ इन-मेमोरी स्टोर में गंभीर रिमोट कोड निष्पादन
Redis Lua स्क्रिप्टिंग अब पोस्ट-प्रमाणीकरण के लिए एकदम सही लैंडिंग ज़ोन बन गया है।

CVSS Badge Status Badge Type Badge Discovered Badge

प्रमाणित हमलावर → तैयार की गई Lua स्क्रिप्ट → सैंडबॉक्स से बचाव → होस्ट पर पूर्ण RCE


⚠️ सिंहावलोकन

CVE-2025-49844 ("RediShell") Redis के एम्बेडेड Lua स्क्रिप्टिंग इंजन में एक गंभीर use-after-free (UAF) मेमोरी भ्रष्टाचार दोष है।

एक प्रमाणित उपयोगकर्ता EVAL / EVALSHA के माध्यम से एक विशेष रूप से तैयार की गई Lua स्क्रिप्ट प्रस्तुत करता है जो कचरा संग्राहक (garbage collector) में हेरफेर करती है, पार्सिंग/निष्पादन के दौरान UAF को ट्रिगर करती है, Lua सैंडबॉक्स से बच निकलती है, और अंतर्निहित होस्ट पर प्राप्त करती है।

टूल डाउनलोड करें
मनमाना कोड निष्पादन (arbitrary code execution)

यह बग Redis स्रोत कोड में लगभग 13 वर्षों (Lua एकीकरण के शुरुआती दिनों से) तक छिपा रहा और Lua सक्षम होने पर लगभग सभी संस्करणों को प्रभावित करता है, जब तक कि अक्टूबर 2025 में इसे पैच नहीं किया गया।

"एक दुर्भावनापूर्ण EVAL कॉल। पूरा सर्वर हथिया लेना। Redis 2025-2026 में दिलचस्प हो गया।"


🔥 गंभीरता और प्रभाव

  • CVSS v3.1 बेस स्कोर: 10.0 / गंभीर (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
  • हमला वेक्टर: नेटवर्क (Redis TCP पोर्ट, आमतौर पर 6379)
  • आवश्यक विशेषाधिकार: निम्न (स्क्रिप्ट निष्पादन अधिकार वाला कोई भी प्रमाणित Redis उपयोगकर्ता)
  • उपयोगकर्ता सहभागिता: कोई नहीं
  • शोषण परिपक्वता: प्रकटीकरण के तुरंत बाद सार्वजनिक PoC और शोषण उपकरण जारी

मार्च 2026 में वास्तविकता:

  • सार्वजनिक शोषण रिवर्स शेल, स्थिरता (persistence), क्रिप्टो-माइनिंग पेलोड को लक्षित करते हैं
  • क्लाउड वातावरण (कैशिंग लेयर, सत्र स्टोर, कतार) में उच्च जोखिम
  • कमज़ोर प्रमाणीकरण / खुले Redis के साथ संयुक्त → पूर्ण बुनियादी ढांचा समझौता
  • कई पुराने डिप्लॉयमेंट, Docker इमेज और प्रबंधित सेवाएं अभी भी कमज़ोर हैं

🕵️ खोज और श्रेय

  • Wiz Research टीम द्वारा खोजा गया
  • Pwn2Own Berlin (मई 2025) के माध्यम से रिपोर्ट किया गया
  • समन्वित प्रकटीकरण: 3 अक्टूबर 2025 (Redis सलाह + पैच)
  • Wiz द्वारा "RediShell" नाम दिया गया (Lua से बचाव के माध्यम से शेल जैसा RCE)

🔬 तकनीकी गहन विवरण

Redis स्क्रिप्टिंग के लिए Lua 5.x एम्बेड करता है (EVAL, EVALSHA, फ़ंक्शन, आदि)।
दोष Lua पार्सर/GC इंटरेक्शन में मौजूद है:

  1. हमलावर EVAL के माध्यम से तैयार की गई Lua स्क्रिप्ट भेजता है
  2. पार्सिंग के दौरान (luaY_parser), एक TString ऑब्जेक्ट आवंटित किया जाता है लेकिन Lua स्टैक पर सुरक्षित नहीं किया जाता है
  3. GC समय से पहले चलता है → ऑब्जेक्ट को मुक्त करता है
  4. बाद का कोड मुक्त की गई मेमोरी का उपयोग करता है → UAF प्रिमिटिव
  5. हमलावर इसे मेमोरी लीक करने, ASLR को बायपास करने, ROP/return-to-libc → सैंडबॉक्स के बाहर मनमाना नेटिव कोड निष्पादन के लिए श्रृंखलाबद्ध करता है

प्रमुख घातक बिंदु: Lua सैंडबॉक्स को कभी भी मेमोरी भ्रष्टाचार प्रिमिटिव के खिलाफ मजबूत नहीं किया गया था।


📅 समयरेखा

तिथिघटना
~2012कमज़ोर Lua एकीकरण शुरू किया गया
मई 2025Wiz ने खोजा और Pwn2Own Berlin में प्रदर्शित किया
3 अक्टूबर 2025सार्वजनिक प्रकटीकरण + Redis सुरक्षा सलाह
3 अक्टूबर 2025फिक्स संस्करण जारी (6.2.20+, 7.x, 8.x)
6–7 अक्टूबर 2025Wiz/Sysdig/Redrays ब्लॉग + प्रारंभिक PoCs
अक्टूबर 2025+शोषण रिपॉजिटरी दिखाई देने लगीं (GitHub, लैब्स)
मार्च 2026पुराने/क्लाउड सेटअप के खिलाफ शोषण जारी

🖥️ प्रभावित सिस्टम

कमज़ोर: अक्टूबर 2025 पैच से पहले Lua स्क्रिप्टिंग सक्षम वाले सभी Redis संस्करण
में फिक्स:

  • Redis 8.2.2+
  • Redis 8.0.4+
  • Redis 7.4.6+
  • Redis 7.2.11+
  • Redis 6.2.20+

2026 में सामान्य लक्ष्य:

  • क्लाउड कैशिंग/सत्र स्टोर (AWS ElastiCache, Azure Cache, GCP Memorystore)
  • डिफ़ॉल्ट Redis इमेज वाले Docker/K8s डिप्लॉयमेंट
  • पुराने एप्लिकेशन जो Redis < 7.x का उपयोग करते हैं
  • खुले Redis इंस्टेंस (कोई प्रमाणीकरण या कमज़ोर पासवर्ड)

कार्यवाहक उपाय (पैच से पहले):

  • Lua स्क्रिप्टिंग को ACL के माध्यम से अक्षम करें: EVAL, EVALSHA, SCRIPT LOAD आदि को अस्वीकार करें
  • मजबूत प्रमाणीकरण + नेटवर्क प्रतिबंध लागू करें

💥 सार्वजनिक शोषण और PoC

वास्तविक हमला प्रवाह (उच्च स्तर, सार्वजनिक विश्लेषणों से):

  1. Redis में प्रमाणित हों (यदि आवश्यक हो तो पासवर्ड)
  2. तैयार किए गए EVAL स्क्रिप्ट को भेजें जो UAF + मेमोरी लीक को ट्रिगर करती है
  3. ASLR को हराने के लिए लीक का उपयोग करें
  4. ROP गैजेट्स को श्रृंखलाबद्ध करें → रिवर्स शेल / पेलोड निष्पादित करें

उदाहरण एक-लाइनर कंकाल (पूर्ण शोषण नहीं – केवल चित्रण के लिए):

root@kitploit:~
redis-cli -h <target> -p 6379 -a password
> EVAL "crafted_lua_that_triggers_uaf_and_execs_shell" 0

कुछ ही दिनों में GitHub पर पूर्ण हथियारबंद PoCs दिखाई दिए (मेमोरी लीक → ROP → शेल)।
कई में ASLR बायपास, NX/DEP चोरी और स्थिरता विकल्प शामिल हैं।


🛡️ जांच और सुधार (मार्च 2026)

1. संस्करण जांचें

root@kitploit:~
redis-cli INFO SERVER | grep redis_version

→ यदि ऊपर पैच किए गए रिलीज़ से कम है तो कमज़ोर

2. तुरंत पैच करें

  • नवीनतम स्थिर संस्करण में अपग्रेड करें (8.2.x+ अनुशंसित)
  • प्रबंधित सेवाओं (AWS/Azure/GCP) के लिए: फोर्स अपग्रेड करें या पैच लागू होने की पुष्टि करें

3. सख्तीकरण

  • यदि आवश्यक न हो तो Lua को पूरी तरह अक्षम करें:
    root@kitploit:~
    # redis.conf या ACL में
    acl setuser default off ~* &* +@all -EVAL -EVALSHA -SCRIPT
    
  • localhost से बाइंड करें / TLS + मजबूत प्रमाणीकरण का उपयोग करें
  • फ़ायरवॉल: TCP/6379 को विश्वसनीय IP तक सीमित करें
  • असामान्य EVAL उपयोग की निगरानी करें

📈 स्थिति — मार्च 2026

  • अपैच किए गए क्लाउड/पुराने इंस्टेंस के खिलाफ शोषण अभी भी सक्रिय है
  • Redis सर्वव्यापी बना हुआ है → उच्च-मूल्य वाला लक्ष्य
  • पारिस्थितिकी तंत्र में बदलाव: कई संगठन अब डिफ़ॉल्ट रूप से Lua स्क्रिप्टिंग अक्षम कर रहे हैं

🎓 सीखे गए सबक

  • 13 साल पुराने बग एम्बेडेड इंटरप्रेटर में छिपे रहते हैं
  • मेमोरी भ्रष्टाचार के माध्यम से सैंडबॉक्स से बचाव = तत्काल RCE
  • प्रमाणित होने का मतलब सुरक्षित नहीं है — विशेषकर खुली सेवाओं पर
  • तेजी से पैच करें, जोखिमपूर्ण सुविधाओं को और तेजी से अक्षम करें