Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-32023 — CVE-2025-32023 のエクスプロイト | Kitploit
ツール/GitHubGitHub/lordbheem/cve-2025-32023
脆弱性分析エクスプロイトペネトレーションテスト学習と教育レッドチーミングリモートアクセスツール
GitHublordbheem/cve-2025-32023

CVE-2025-32023

CVE-2025-32023 のエクスプロイト

リポジトリを見る
351年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-32023

Redis HyperLogLog 操作におけるリモートコード実行

脆弱性概要

CVE-2025-32023 は、Redis データベースにおける リモートコード実行 (RCE) の脆弱性であり、特に HyperLogLog データ構造操作の処理に影響を与えます。この欠陥により、認証済みユーザーが細工された文字列を送信することで、スタックまたはヒープベースの領域外書き込みを引き起こし、サーバー上で任意のコード実行につながる可能性があります。この脆弱性は、スパース HyperLogLog エンコーディングの処理における整数オーバーフローに起因します。GitHub, Inc. によって報告され(具体的な発見者は非公開)、Redis バージョン 2.8 以降に存在しています。

  • CVE-ID: CVE-2025-32023
  • コンポーネント: Redis
  • 種類: リモートコード実行 (RCE)
  • CVSS スコア: 7.0 (高)
  • 発見者: GitHub, Inc.

影響

認証済みの攻撃者は、脆弱性のある Redis インスタンスにアクセスできる場合、この脆弱性を悪用してサーバー上で任意のコードを実行し、システム全体を危険にさらす可能性があります。これにより、機密データへの不正アクセス、永続的なバックドアのインストール、サービスの妨害が発生する可能性があります。この脆弱性は、Redis が高性能キャッシュやデータ処理に使用される環境では特に重大であり、重要なインフラストラクチャが攻撃にさらされる可能性があります。

概念実証

エクスプロイト

このリポジトリには、CVE-2025-32023 用のエクスプロイトスクリプトが含まれています。以下のプレースホルダーコマンドを、スクリプトを実行するための具体的な指示に置き換えてください。

root@kitploit:~
# Example usage (replace with actual commands for your script):
git clone https://github.com/atomicjjbod/CVE-2025-32023.git
cd CVE-2025-32023
chmod +x exploit
./exploit --host <redis_host> --port <redis_port>

注記: 必要な依存関係(例: Python、Redis クライアントライブラリ)がインストールされていることを確認してください。意図しない結果を避けるため、管理された環境でエクスプロイトをテストしてください。

影響を受けるバージョン

  • 脆弱なバージョン: Redis 2.8 から 8.0.3、7.4.5、7.2.10、6.2.19 より前のバージョン
  • パッチ適用済み: Redis 8.0.3、7.4.5、7.2.10、6.2.19 以降
  • 影響なし: 2.8 より前のバージョン

対策

  • Redis の更新: ブランチに応じてパッチ適用済みバージョン(8.0.3、7.4.5、7.2.10、または 6.2.19)にアップグレードして、この脆弱性に対処してください。
  • HyperLogLog コマンドの制限: Redis のアクセス制御リスト (ACL) を使用して、HyperLogLog 関連コマンド(例: PFADD、PFCOUNT、PFMERGE)の実行をブロックしてください。ACL 設定の例:
    root@kitploit:~
    ACL SETUSER username -~pf*
    
  • ネットワークセキュリティ: Redis インスタンスへのネットワークアクセスを制限し、信頼できるクライアントのみが接続できるようにしてください。
  • ログの監視: ロギングを有効にし、Redis ログで不審な HyperLogLog コマンドの使用を監視してください。
  • 最小権限: 攻撃対象領域を減らすため、Redis ユーザーが最小限の権限で構成されていることを確認してください。
  • 設定の監査: 特に公開またはマルチユーザーインスタンスが存在する環境では、安全な設定を確保するために Redis 設定を定期的に見直してください。

技術的詳細

この脆弱性は、スパース HyperLogLog エンコーディングの処理における整数オーバーフローに起因します。具体的には、スパース HyperLogLog データを反復処理する際、長さカウンター(int i)が不正な入力により負の値にオーバーフローし、スタックまたはヒープ上の領域外書き込みを引き起こす可能性があります。これは、コンテキストに応じてメモリを破壊し任意のコードを実行するために悪用される可能性があります(例: hllMerge はスタック割り当て構造を使用し、hllSparseToDense はヒープ割り当て構造を使用します)。

この問題は Redis において、境界チェックの追加と HyperLogLog 操作における長さカウンターの処理の修正により解決されました。修正は次のコミットに含まれています: Redis Commit 50188747。

参照

  • NVD エントリ
  • GitHub セキュリティアドバイザリ
  • Redis コミット修正
  • RedPacket セキュリティアラート
  • DEV Community 記事

使用方法

  • 責任ある開示: このエクスプロイトスクリプトは教育およびテスト目的のみで提供されています。本番環境や明示的な許可のないシステムに対しては使用しないでください。
  • 環境設定: 意図しない損害を防ぐため、サンドボックス環境でエクスプロイトをテストしてください。
  • カスタマイズ: 概念実証セクションを、スクリプトの実行に必要な正確なコマンドと依存関係で更新してください。
  • 報告: 新しい攻撃ベクトルやこのエクスプロイトの改善点を発見した場合は、リポジトリへの貢献や発見の責任ある報告を検討してください。

現在の状況

2025年7月10日現在、CVE-2025-32023 の広範囲にわたる悪用は実環境では報告されていません。ただし、公開された概念実証コードが利用可能であり、標的型攻撃のリスクが高まっています。Redis ユーザーは、速やかにパッチを適用し、推奨される対策を実装してシステムを保護することが強く推奨されます。

ツールをダウンロード