CVE-2024-46981
Redis' Lua library commands may lead to remote code execution
- Pubblicato
- 6 gen 2025
- Aggiornato
- 19 mar 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 94,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Redis è un database open source in memoria che persiste su disco. Un utente autenticato potrebbe utilizzare uno script Lua appositamente predisposto per manipolare il garbage collector e potenzialmente portare all'esecuzione remota di codice. Il problema è risolto nelle versioni 7.4.2, 7.2.7 e 6.2.17. Una soluzione alternativa aggiuntiva per mitigare il problema senza applicare la patch all'eseguibile redis-server è impedire agli utenti di eseguire script Lua. Ciò può essere fatto utilizzando ACL per limitare i comandi EVAL ed EVALSHA.
Fonti
2Proof-of-concept exploit per CVE-2024-46981 che prende di mira Redis 6.2.11, dimostrando una vulnerabilità di esecuzione remota di codice nel data store in memoria.
Exploit proof-of-concept per CVE-2024-46981 che prende di mira Redis 6.2.11, dimostrando una vulnerabilità di esecuzione remota di codice nel data store in memoria.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.