Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-0543 — CVE-2022-0543 के लिए PoC – Redis रिमोट कोड एक्ज़ीक्यूशन (RCE) | Kitploit
उपकरण/GitHubGitHub/k3ystr0k3r/cve-2022-0543
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारिमोट एक्सेस टूल
GitHubk3ystr0k3r/cve-2022-0543

CVE-2022-0543

CVE-2022-0543 के लिए PoC – Redis रिमोट कोड एक्ज़ीक्यूशन (RCE)

रिपॉजिटरी देखें
2 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-0543 - Redis Lua सैंडबॉक्स एस्केप रिमोट कोड एक्सिक्यूशन (Debian/Ubuntu)

CVE-2022-0543 एक गंभीर सुरक्षा भेद्यता है जो Debian-आधारित Linux वितरणों (Debian और Ubuntu सहित) पर Redis को प्रभावित करती है। यह पैकेजिंग दोष के कारण होती है जो Lua सैंडबॉक्स एस्केप की ओर ले जाती है, जिसके परिणामस्वरूप प्रभावित सिस्टम पर रिमोट कोड एक्सिक्यूशन (RCE) हो सकता है।

अपस्ट्रीम Redis स्वयं असुरक्षित नहीं है — यह समस्या विशेष रूप से कुछ Linux वितरणों द्वारा Redis और Lua को पैकेज करने के तरीके से संबंधित है।


गंभीरता

  • CVSS स्कोर: 10.0 (क्रिटिकल)
  • अटैक वेक्टर: नेटवर्क
  • अटैक कॉम्प्लेक्सिटी: निम्न
  • आवश्यक विशेषाधिकार: कोई नहीं
  • यूज़र इंटरैक्शन: कोई नहीं
  • प्रभाव: गोपनीयता, अखंडता और उपलब्धता का पूर्ण समझौता

तकनीकी विवरण

Redis सर्वर-साइड स्क्रिप्ट निष्पादन के लिए Lua स्क्रिप्टिंग का समर्थन करता है। प्रभावित Debian/Ubuntu पैकेजों में, Lua को इस तरह से डायनामिक रूप से लिंक किया जाता है जो इच्छित सैंडबॉक्सिंग मॉडल को तोड़ देता है।

यह गलत कॉन्फ़िगरेशन एक हमलावर को अनुमति देता है:

  • Lua सैंडबॉक्स से बाहर निकलने की
  • प्रतिबंधित सिस्टम कार्यक्षमता तक पहुँचने की
  • मनमाने सिस्टम कमांड निष्पादित करने की
  • Redis चलाने वाले होस्ट पर संभावित रूप से पूर्ण नियंत्रण प्राप्त करने की

मूल कारण एक पैकेजिंग अंतर है:

  • अपस्ट्रीम Redis: Lua स्टेटिक रूप से लिंक है (सुरक्षित सैंडबॉक्स अलगाव)
  • Debian/Ubuntu Redis: Lua डायनामिक रूप से लिंक है (इस संदर्भ में असुरक्षित)

प्रभावित सिस्टम

  • Debian Linux (विशिष्ट Redis पैकेज)
  • Ubuntu Linux (पैच किए गए रिलीज़ से पहले के प्रभावित संस्करण)
  • कमजोर Debian पैकेजिंग का उपयोग करके बनाए गए Redis पैकेज

प्रभाव

यदि सफलतापूर्वक शोषण किया जाता है, तो एक हमलावर:

  • सर्वर पर मनमाना कोड निष्पादित कर सकता है
  • Redis में संग्रहीत संवेदनशील डेटा से समझौता कर सकता है
  • पूर्ण सिस्टम समझौते तक बढ़ सकता है
  • आंतरिक नेटवर्क में प्रवेश कर सकता है (यदि Redis उजागर है)

शोषण आवश्यकताएँ

  • Redis के साथ इंटरैक्ट करने की क्षमता (नेटवर्क एक्सेस)
  • Redis में Lua स्क्रिप्ट निष्पादित या इंजेक्ट करने की क्षमता
  • कुछ गलत कॉन्फ़िगर किए गए डिप्लॉयमेंट में किसी प्रमाणीकरण की आवश्यकता नहीं है

शमन (Mitigation)

अनुशंसित समाधान

  • आधिकारिक सुरक्षा रिपॉजिटरी से Redis पैकेज अपडेट करें:
    • Debian सुरक्षा सलाह: DSA-5081
    • Ubuntu सुरक्षा अपडेट (पैच किए गए रिलीज़ में ठीक किया गया)

तत्काल कार्रवाई

  • Redis को पैच किए गए संस्करण में अपग्रेड करें
  • Redis एक्सेस को केवल विश्वसनीय नेटवर्क तक सीमित करें
  • यदि बाहरी रूप से आवश्यक नहीं है तो Redis को localhost से बाइंड करें
  • प्रमाणीकरण सक्षम करें (requirepass)
  • यदि आवश्यक नहीं है तो Lua स्क्रिप्टिंग अक्षम करें

डिटेक्शन टिप्स

इन्हें देखें:

  • सार्वजनिक नेटवर्क पर उजागर Redis इंस्टेंस
  • Debian/Ubuntu पर पुराने Redis संस्करण
  • Redis प्रक्रिया से अप्रत्याशित सिस्टम कॉल
  • Redis लॉग में Lua स्क्रिप्ट निष्पादन पैटर्न

संदर्भ

  • https://nvd.nist.gov/vuln/detail/CVE-2022-0543
  • https://www.debian.org/security/2022/dsa-5081
  • https://bugs.debian.org/1005787
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog

सारांश

CVE-2022-0543 एक गंभीर Redis भेद्यता है जो Debian पैकेजिंग समस्याओं के कारण होती है, जो Lua सैंडबॉक्स एस्केप को सक्षम बनाती है और पूर्ण रिमोट कोड एक्सिक्यूशन की ओर ले जा सकती है। यह भेद्यता डेटाबेस में सक्रिय रूप से ट्रैक की जाती है और प्रभावित सिस्टम पर तुरंत पैच किया जाना चाहिए।


अस्वीकरण

यह दस्तावेज़ CVE-2022-0543 के बारे में शैक्षिक और रक्षात्मक सुरक्षा उद्देश्यों के लिए उच्च-स्तरीय तकनीकी जानकारी शामिल करता है।

इस भेद्यता के लिए सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट मौजूद हैं और सुरक्षा अनुसंधान और पैनेट्रेशन टेस्टिंग समुदाय के भीतर प्रसारित किए गए हैं। ये PoC कार्यान्वयन प्रदर्शित करते हैं कि कमजोर वातावरण में विशिष्ट परिस्थितियों में Lua सैंडबॉक्स एस्केप कैसे प्राप्त किया जा सकता है।

हालाँकि, इस रिपॉजिटरी में ऐसी एक्सप्लॉइट सामग्री का समावेश या चर्चा कड़ाई से अटैक मैकेनिक्स को समझने, रक्षात्मक सुरक्षा मुद्रा में सुधार करने, और उचित पैचिंग और शमन सुनिश्चित करने के लिए है। यह अनधिकृत पहुँच, सिस्टम के शोषण, या किसी भी प्रकार की दुर्भावनापूर्ण गतिविधि को सुविधाजनक बनाने के लिए अभिप्रेत नहीं है।

उपयोगकर्ताओं को दृढ़ता से सलाह दी जाती है कि वे केवल नियंत्रित, अधिकृत प्रयोगशाला वातावरण में ही भेद्यताओं का परीक्षण करें और सुनिश्चित करें कि सभी सिस्टम ठीक से पैच और सुरक्षित हैं।

टूल डाउनलोड करें