CVE-2025-46818
Redis: utenti autenticati possono eseguire script LUA come un utente diverso
- Pubblicato
- 3 ott 2025
- Aggiornato
- 3 ott 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 52,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Redis è un database open source in memoria che persiste su disco. Le versioni 8.2.1 e precedenti consentono a un utente autenticato di utilizzare uno script Lua appositamente creato per manipolare diversi oggetti LUA e potenzialmente eseguire il proprio codice nel contesto di un altro utente. Il problema esiste in tutte le versioni di Redis con scripting LUA. Questo problema è risolto nella versione 8.2.2. Una soluzione alternativa per mitigare il problema senza applicare la patch all'eseguibile redis-server è impedire agli utenti di eseguire script LUA. Questo può essere fatto utilizzando ACL per bloccare uno script limitando sia le famiglie di comandi EVAL che FUNCTION.
Fonti
1- CVE-2025-46818Exploit
Exploit per Redis 8.2.1 per l'escape della sandbox Lua tramite API deprecate e metatabelle mutabili, che consente l'esecuzione di comandi tra utenti.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.