
Exploit generico di heap overflow per CVE-2022-24834 nella libreria cjson Lua di Redis, con rilevatore automatico di gadget, risoluzione dei simboli e handler di reverse shell per test di penetrazione.
Conviso Research Team
Il team di Ricerca Security (@RicercaSec) ha scoperto e sfruttato con successo una vulnerabilità interessante (CVE-2022-24834) nell'interprete Lua incluso in Redis. Questa vulnerabilità è un heap overflow nella libreria cjson, e un'analisi dettagliata può essere trovata qui.
Abbiamo notato alcuni offset hardcoded [2] [3], che potrebbero rappresentare un inconveniente per coloro che desiderano testarlo, quindi abbiamo deciso di rimuoverli. L'obiettivo principale era renderlo più generico e imparare qualcosa sulle componenti interne di Lua.
local system_addr = resolve_symbol_gnu(libc_leak, "system"))Versione 6.2.12

Versione 7.0.11
