Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-32023 — CVE-2025-32023 के लिए एक्सप्लॉइट | Kitploit
उपकरण/GitHubGitHub/lordbheem/cve-2025-32023
भेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगरिमोट एक्सेस टूल
GitHublordbheem/cve-2025-32023

CVE-2025-32023

CVE-2025-32023 के लिए एक्सप्लॉइट

रिपॉजिटरी देखें
351 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-32023

Redis HyperLogLog संचालनों में दूरस्थ कोड निष्पादन

भेद्यता सारांश

CVE-2025-32023 Redis डेटाबेस में दूरस्थ कोड निष्पादन (RCE) भेद्यता है, जो विशेष रूप से HyperLogLog डेटा संरचना संचालनों के हैंडलिंग को प्रभावित करती है। यह दोष एक प्रमाणित उपयोगकर्ता को क्राफ्ट किए गए स्ट्रिंग्स सबमिट करके स्टैक या हीप-आधारित आउट-ऑफ-बाउंड्स राइट ट्रिगर करने की अनुमति देता है, जो संभावित रूप से सर्वर पर मनमाना कोड निष्पादन की ओर ले जा सकता है। यह भेद्यता स्पार्स HyperLogLog एनकोडिंग के प्रसंस्करण में पूर्णांक अतिप्रवाह के कारण उत्पन्न होती है। यह GitHub, Inc. द्वारा रिपोर्ट की गई थी (विशिष्ट खोजकर्ता सार्वजनिक रूप से प्रकट नहीं किया गया) और Redis संस्करण 2.8 से मौजूद है।

  • CVE-ID: CVE-2025-32023
  • घटक: Redis
  • प्रकार: दूरस्थ कोड निष्पादन (RCE)
  • CVSS स्कोर: 7.0 (उच्च)
  • द्वारा खोजा गया: GitHub, Inc.

प्रभाव

एक प्रमाणित हमलावर जिसके पास कमजोर Redis इंस्टेंस तक पहुंच है, इस भेद्यता का शोषण करके सर्वर पर मनमाना कोड निष्पादित कर सकता है, जो संभावित रूप से पूर्ण सिस्टम समझौता की ओर ले जा सकता है। इसके परिणामस्वरूप संवेदनशील डेटा की अनधिकृत पहुंच, स्थायी बैकडोर की स्थापना, या सेवाओं में व्यवधान हो सकता है। यह भेद्यता उन वातावरणों में विशेष रूप से महत्वपूर्ण है जहां Redis का उपयोग उच्च-प्रदर्शन कैशिंग या डेटा प्रसंस्करण के लिए किया जाता है, क्योंकि यह महत्वपूर्ण बुनियादी ढाँचे को हमलों के लिए उजागर कर सकता है।

प्रूफ ऑफ कॉन्सेप्ट

एक्सप्लॉइट

इस रिपॉजिटरी में CVE-2025-32023 के लिए एक एक्सप्लॉइट स्क्रिप्ट है। अपनी स्क्रिप्ट चलाने के विशिष्ट निर्देशों के साथ नीचे दिए गए प्लेसहोल्डर कमांड को बदलें।

root@kitploit:~
# Example usage (replace with actual commands for your script):
git clone https://github.com/atomicjjbod/CVE-2025-32023.git
cd CVE-2025-32023
chmod +x exploit
./exploit --host <redis_host> --port <redis_port>

नोट: सुनिश्चित करें कि आपके पास आवश्यक निर्भरताएँ स्थापित हैं (जैसे, Python, Redis क्लाइंट लाइब्रेरीज़)। अनपेक्षित परिणामों से बचने के लिए एक्सप्लॉइट को नियंत्रित वातावरण में परीक्षण करें।

प्रभावित संस्करण

  • कमजोर: Redis 2.8 से 8.0.3, 7.4.5, 7.2.10, और 6.2.19 से पहले के संस्करण
  • पैच किए गए: Redis 8.0.3, 7.4.5, 7.2.10, 6.2.19, और बाद के संस्करण
  • प्रभावित नहीं: 2.8 से पहले के संस्करण

शमन

  • Redis को अपडेट करें: भेद्यता को संबोधित करने के लिए पैच किए गए संस्करण (अपनी शाखा के आधार पर 8.0.3, 7.4.5, 7.2.10, या 6.2.19) में अपग्रेड करें।
  • HyperLogLog कमांड प्रतिबंधित करें: HyperLogLog-संबंधित कमांड (जैसे, PFADD, PFCOUNT, PFMERGE) के निष्पादन को अवरुद्ध करने के लिए Redis एक्सेस कंट्रोल लिस्ट (ACL) का उपयोग करें। उदाहरण ACL कॉन्फ़िगरेशन:
    root@kitploit:~
    ACL SETUSER username -~pf*
    
  • नेटवर्क सुरक्षा: Redis इंस्टेंस तक नेटवर्क पहुंच प्रतिबंधित करें, केवल विश्वसनीय क्लाइंट को कनेक्ट करने की अनुमति दें।
  • लॉग मॉनिटर करें: लॉगिंग सक्षम करें और संदिग्ध HyperLogLog कमांड उपयोग के लिए Redis लॉग की निगरानी करें।
  • न्यूनतम विशेषाधिकार: सुनिश्चित करें कि Redis उपयोगकर्ता आक्रमण सतह को कम करने के लिए न्यूनतम अनुमतियों के साथ कॉन्फ़िगर किए गए हैं।
  • कॉन्फ़िगरेशन ऑडिट करें: सुरक्षित सेटिंग्स सुनिश्चित करने के लिए नियमित रूप से Redis कॉन्फ़िगरेशन की समीक्षा करें, विशेष रूप से सार्वजनिक-सामने या बहु-उपयोगकर्ता इंस्टेंस वाले वातावरण में।

तकनीकी विवरण

भेद्यता स्पार्स HyperLogLog एनकोडिंग के प्रसंस्करण में पूर्णांक अतिप्रवाह से उत्पन्न होती है। विशेष रूप से, स्पार्स HyperLogLog डेटा पर पुनरावृति करते समय, लंबाई काउंटर (int i) दुर्भावनापूर्ण इनपुट के कारण नकारात्मक मान में अतिप्रवाह कर सकता है, जिससे स्टैक या हीप पर आउट-ऑफ-बाउंड्स राइट होता है। इसका शोषण मेमोरी को दूषित करने और मनमाना कोड निष्पादित करने के लिए किया जा सकता है, संदर्भ पर निर्भर करता है (उदाहरण के लिए, hllMerge स्टैक-आवंटित संरचनाओं का उपयोग करता है, जबकि hllSparseToDense हीप-आवंटित संरचनाओं का उपयोग करता है)।

Redis में HyperLogLog संचालनों में सीमा जांच जोड़कर और लंबाई काउंटरों के हैंडलिंग को सही करके इस समस्या को ठीक किया गया था। फिक्स निम्नलिखित कमिट में शामिल है: Redis कमिट 50188747।

संदर्भ

  • NVD प्रविष्टि
  • GitHub सुरक्षा सलाहकार
  • Redis कमिट फिक्स
  • RedPacket सुरक्षा अलर्ट
  • DEV समुदाय लेख

उपयोग नोट्स

  • जिम्मेदार प्रकटीकरण: यह एक्सप्लॉइट स्क्रिप्ट केवल शैक्षिक और परीक्षण उद्देश्यों के लिए प्रदान की गई है। इसका उपयोग उत्पादन वातावरण में या स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध न करें।
  • पर्यावरण सेटअप: अनपेक्षित क्षति को रोकने के लिए सुनिश्चित करें कि आप एक्सप्लॉइट को सैंडबॉक्स किए गए वातावरण में परीक्षण करते हैं।
  • अनुकूलन: अपनी स्क्रिप्ट चलाने के लिए आवश्यक सटीक कमांड और निर्भरताओं के साथ प्रूफ ऑफ कॉन्सेप्ट अनुभाग अपडेट करें।
  • रिपोर्टिंग: यदि आप इस एक्सप्लॉइट के लिए नए हमले वैक्टर या सुधार की पहचान करते हैं, तो रिपॉजिटरी में योगदान करने या जिम्मेदारी से निष्कर्षों की रिपोर्ट करने पर विचार करें।

वर्तमान स्थिति

10 जुलाई 2025 तक, जंगली में CVE-2025-32023 के व्यापक शोषण की कोई रिपोर्ट नहीं आई है। हालांकि, सार्वजनिक प्रूफ-ऑफ-कॉन्सेप्ट कोड उपलब्ध है, जो लक्षित हमलों के जोखिम को बढ़ाता है। Redis उपयोगकर्ताओं से अनुरोध है कि वे तुरंत पैच लागू करें और अपने सिस्टम को सुरक्षित करने के लिए अनुशंसित शमन लागू करें।

टूल डाउनलोड करें