Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-0543 — PoC for CVE-2022-0543 – Redis リモートコード実行 (RCE) | Kitploit
ツール/GitHubGitHub/k3ystr0k3r/cve-2022-0543
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育リモートアクセスツール
GitHubk3ystr0k3r/cve-2022-0543

CVE-2022-0543

PoC for CVE-2022-0543 – Redis リモートコード実行 (RCE)

リポジトリを見る
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-0543 - Redis Lua サンドボックスエスケープによるリモートコード実行 (Debian/Ubuntu)

CVE-2022-0543 は、DebianベースのLinuxディストリビューション(DebianやUbuntuを含む)上のRedisに影響を与える重大なセキュリティ脆弱性です。この脆弱性はパッケージングの欠陥に起因し、Luaサンドボックスエスケープを引き起こします。その結果、影響を受けるシステム上で**リモートコード実行(RCE)**が可能になります。

アップストリームのRedis自体は脆弱ではありません — この問題は、一部のLinuxディストリビューションがRedisとLuaをパッケージングした方法に固有のものです。


深刻度

  • CVSSスコア: 10.0 (Critical)
  • 攻撃ベクトル: ネットワーク
  • 攻撃複雑度: 低
  • 必要な権限: 不要
  • ユーザー操作: 不要
  • 影響: 機密性、完全性、および可用性の完全な侵害

技術的説明

Redisは、サーバーサイドでのスクリプト実行のためのLuaスクリプティングをサポートしています。影響を受けるDebian/Ubuntuパッケージでは、Luaが動的リンクされており、意図されたサンドボックスモデルを破壊します。

この誤設定により、攻撃者は以下を行うことができます:

  • Luaサンドボックスから脱出する
  • 制限されたシステム機能にアクセスする
  • 任意のシステムコマンドを実行する
  • Redisを実行しているホストの完全な制御を取得する可能性がある

根本原因はパッケージングの違いです:

  • アップストリームRedis: Luaは静的リンクされています(より安全なサンドボックス分離)
  • Debian/Ubuntu Redis: Luaは動的リンクされています(このコンテキストでは安全ではありません)

影響を受けるシステム

  • Debian Linux(特定のRedisパッケージ)
  • Ubuntu Linux(パッチ適用リリースより前の影響を受けるバージョン)
  • 脆弱なDebianパッケージングを使用してビルドされたRedisパッケージ

影響

悪用に成功した場合、攻撃者は以下を行うことができます:

  • サーバー上で任意のコードを実行する
  • Redisに保存されている機密データを侵害する
  • システム全体の侵害にエスカレーションする
  • 内部ネットワークにピボットする(Redisが公開されている場合)

悪用の要件

  • Redisとやり取りする能力(ネットワークアクセス)
  • RedisでLuaスクリプトを実行または注入する能力
  • 一部の誤設定されたデプロイメントでは認証が不要です

緩和策

推奨される修正

  • 公式のセキュリティリポジトリからRedisパッケージを更新する:
    • Debianセキュリティ勧告: DSA-5081
    • Ubuntuセキュリティ更新(パッチ適用リリースで修正済み)

即時対応

  • Redisをパッチ適用済みバージョンにアップグレードする
  • Redisへのアクセスを信頼できるネットワークのみに制限する
  • 外部で必要でない場合はRedisをlocalhostにバインドする
  • 認証を有効にする(requirepass)
  • 不要な場合はLuaスクリプティングを無効にする

検出のヒント

次のようなものを探してください:

  • 公開ネットワークに公開されているRedisインスタンス
  • Debian/Ubuntu上の古いRedisバージョン
  • Redisプロセスからの予期しないシステムコール
  • Redisログ内のLuaスクリプト実行パターン

参照

  • https://nvd.nist.gov/vuln/detail/CVE-2022-0543
  • https://www.debian.org/security/2022/dsa-5081
  • https://bugs.debian.org/1005787
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog

まとめ

CVE-2022-0543 は、Debianのパッケージング問題によって引き起こされる重大なRedis脆弱性であり、完全なリモートコード実行につながるLuaサンドボックスエスケープを可能にします。この脆弱性は脆弱性データベースで積極的に追跡されており、影響を受けるシステムでは直ちにパッチを適用する必要があります。


免責事項

この文書には、教育的および防御的なセキュリティ目的のための、CVE-2022-0543 に関するハイレベルな技術情報が含まれています。

この脆弱性に対する公開された概念実証(PoC)エクスプロイトは存在し、セキュリティ研究およびペネトレーションテストコミュニティ内で流通しています。これらのPoC実装は、脆弱な環境において特定の条件下でLuaサンドボックスエスケープがどのように達成され得るかを示しています。

ただし、このリポジトリにそのようなエクスプロイト資料を含めたり議論したりすることは、攻撃メカニズムの理解、防御的なセキュリティ体制の向上、適切なパッチ適用と緩和の確保を厳密に目的としています。不正アクセス、システムの悪用、いかなる種類の悪意のある活動を助長することを意図したものではありません。

ユーザーは、管理された承認済みのラボ環境でのみ脆弱性をテストし、すべてのシステムが適切にパッチ適用および保護されていることを確認することを強くお勧めします。

ツールをダウンロード