
CVE-2025-49844 エクスプロイトスクリプト
Redis Lua スクリプティングにおける Use-after-free がリモートコード実行につながる。
Redis はオープンソースのインメモリデータベースです。CVE-2025-49844 は、Redis に組み込まれた Lua スクリプティングエンジンにおける Use-after-free の脆弱性です。Lua スクリプティングへのアクセス権を持つ認証済みユーザーは、特別に細工されたスクリプトを送信することでガベージコレクションを操作し、メモリ破損を引き起こし、Lua サンドボックス外でのリモートコード実行につなげる可能性があります。
この問題は、修正リリースより前の Lua スクリプティングを備えた Redis バージョンに影響します。推奨される修正は Redis サーバーにパッチを適用することです。直ちにパッチを適用できない場合は、EVAL や EVALSHA などのコマンドを拒否する ACL を使用して Redis Lua スクリプティングを制限する必要があります。
脆弱性チェックは広範であり、Lua スクリプティングが有効な影響を受ける Redis バージョンを確認します。エクスプロイトのパスはさらに制限が厳しく、正確なバイナリレイアウト、ビルド ID、関数オフセット、JOP ガジェットに依存するためです。
このスクリプトが確実にサポートするのは次のもののみです:
redis:8.2.1-alpine(ビルド ID: f5a80511e802827d)redis:8.2.1-bookworm(ビルド ID: fcae35583392417f)コマンド実行の出力はありません。