CVE-2025-46819
Redis è vulnerabile a DoS tramite script LUA appositamente predisposti
- Pubblicato
- 3 ott 2025
- Aggiornato
- 31 ott 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:HBasso · prossimi 30 giorni
- Percentile
- 62,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Redis è un database open source in memoria che persiste su disco. Le versioni 8.2.1 e precedenti consentono a un utente autenticato di utilizzare uno script LUA appositamente creato per leggere dati fuori dai limiti o causare il crash del server e il conseguente denial of service. Il problema esiste in tutte le versioni di Redis con scripting Lua. Questo problema è risolto nella versione 8.2.2. Per aggirare il problema senza applicare la patch all'eseguibile redis-server, è possibile impedire agli utenti di eseguire script Lua. Ciò può essere fatto utilizzando ACL per bloccare uno script limitando sia la famiglia di comandi EVAL che quella FUNCTION.
Fonti
1Proof-of-concept exploit per CVE-2025-46819, una lettura fuori dai limiti del delimitatore di stringhe lunghe in Redis Lua, che dimostra un crash tramite input malformato.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.