
CVE-2022-0543 के लिए PoC – Redis रिमोट कोड एक्ज़ीक्यूशन (RCE)
CVE-2022-0543 एक गंभीर सुरक्षा भेद्यता है जो Debian-आधारित Linux वितरणों (Debian और Ubuntu सहित) पर Redis को प्रभावित करती है। यह पैकेजिंग दोष के कारण होती है जो Lua सैंडबॉक्स एस्केप की ओर ले जाती है, जिसके परिणामस्वरूप प्रभावित सिस्टम पर रिमोट कोड एक्सिक्यूशन (RCE) हो सकता है।
अपस्ट्रीम Redis स्वयं असुरक्षित नहीं है — यह समस्या विशेष रूप से कुछ Linux वितरणों द्वारा Redis और Lua को पैकेज करने के तरीके से संबंधित है।
Redis सर्वर-साइड स्क्रिप्ट निष्पादन के लिए Lua स्क्रिप्टिंग का समर्थन करता है। प्रभावित Debian/Ubuntu पैकेजों में, Lua को इस तरह से डायनामिक रूप से लिंक किया जाता है जो इच्छित सैंडबॉक्सिंग मॉडल को तोड़ देता है।
यह गलत कॉन्फ़िगरेशन एक हमलावर को अनुमति देता है:
मूल कारण एक पैकेजिंग अंतर है:
यदि सफलतापूर्वक शोषण किया जाता है, तो एक हमलावर:
requirepass)इन्हें देखें:
CVE-2022-0543 एक गंभीर Redis भेद्यता है जो Debian पैकेजिंग समस्याओं के कारण होती है, जो Lua सैंडबॉक्स एस्केप को सक्षम बनाती है और पूर्ण रिमोट कोड एक्सिक्यूशन की ओर ले जा सकती है। यह भेद्यता डेटाबेस में सक्रिय रूप से ट्रैक की जाती है और प्रभावित सिस्टम पर तुरंत पैच किया जाना चाहिए।
यह दस्तावेज़ CVE-2022-0543 के बारे में शैक्षिक और रक्षात्मक सुरक्षा उद्देश्यों के लिए उच्च-स्तरीय तकनीकी जानकारी शामिल करता है।
इस भेद्यता के लिए सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट मौजूद हैं और सुरक्षा अनुसंधान और पैनेट्रेशन टेस्टिंग समुदाय के भीतर प्रसारित किए गए हैं। ये PoC कार्यान्वयन प्रदर्शित करते हैं कि कमजोर वातावरण में विशिष्ट परिस्थितियों में Lua सैंडबॉक्स एस्केप कैसे प्राप्त किया जा सकता है।
हालाँकि, इस रिपॉजिटरी में ऐसी एक्सप्लॉइट सामग्री का समावेश या चर्चा कड़ाई से अटैक मैकेनिक्स को समझने, रक्षात्मक सुरक्षा मुद्रा में सुधार करने, और उचित पैचिंग और शमन सुनिश्चित करने के लिए है। यह अनधिकृत पहुँच, सिस्टम के शोषण, या किसी भी प्रकार की दुर्भावनापूर्ण गतिविधि को सुविधाजनक बनाने के लिए अभिप्रेत नहीं है।
उपयोगकर्ताओं को दृढ़ता से सलाह दी जाती है कि वे केवल नियंत्रित, अधिकृत प्रयोगशाला वातावरण में ही भेद्यताओं का परीक्षण करें और सुनिश्चित करें कि सभी सिस्टम ठीक से पैच और सुरक्षित हैं।