CVE-2025-46817
Lua library commands may lead to integer overflow and potential RCE
- Pubblicato
- 3 ott 2025
- Aggiornato
- 3 ott 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 89,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Redis è un database open source in memoria che persiste su disco. Le versioni 8.2.1 e precedenti consentono a un utente autenticato di utilizzare uno script Lua appositamente predisposto per causare un overflow di interi e potenzialmente portare all'esecuzione remota di codice. Il problema esiste in tutte le versioni di Redis con scripting Lua. Questo problema è risolto nella versione 8.2.2.
Fonti
2- CVE-2025-46817-PoCExploit
Exploit basato su C per CVE-2025-46817, una vulnerabilità di integer overflow in Redis, che consente il rilevamento di crash e potenziale RCE tramite payload Lua unpack().
Proof-of-concept per l'overflow di interi in Redis Lua unpack (CVE-2025-46817) che dimostra l'esplosione dello stack e una potenziale RCE su Redis 8.2.1.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.