
# CVE-2025-49844 के लिए एक्सप्लॉइट स्क्रिप्ट, Redis Lua पार्सर में एक use-after-free भेद्यता, जो कमजोर Redis सर्वरों पर रिमोट कोड निष्पादन सक्षम बनाती है।
संक्षेप में और सरलता से, आप इस स्क्रिप्ट को चलाते हैं और
localhost
की जगह टारगेट का IP देते हैं और उसका पोर्ट भी सेट करते हैं, कनेक्ट हो जाता है अगर वह असुरक्षित (vulnerable) है और आप जो भी कमांड चाहते हैं उसे चला सकते हैं।
शोडन (Shodan) में भी आप इस पेलोड से असुरक्षित टारगेट ढूंढ सकते हैं
product:"Redis key-value store"
वर्जन जांचें, 8.2 से नीचे होना चाहिए
while redis-cli -h localhost -p 6379 --eval CVE-2025-49844.lua >/dev/null; do
printf 'connect to server :) RCE'
done
अगर आप कर सकते हैं, तो Redis को 8.2.2 या उससे नए वर्जन में अपडेट करें।
अगर आप अपडेट नहीं कर सकते, तो कम से कम अज्ञात या अविश्वसनीय उपयोगकर्ताओं के लिए Lua निष्पादन (execution) को अक्षम कर दें।