CVE-2024-31449
Comandos da biblioteca Lua podem levar a estouro de pilha e RCE no Redis
- Publicado
- 7 de out. de 2024
- Atualizado
- 19 de nov. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 91,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Redis é um banco de dados open source, em memória, que persiste em disco. Um usuário autenticado pode usar um script Lua especialmente criado para acionar um estouro de buffer de pilha na biblioteca de bits, o que pode potencialmente levar à execução remota de código. O problema existe em todas as versões do Redis com suporte a scripts Lua. Este problema foi corrigido nas versões 6.2.16, 7.2.6 e 7.4.1 do Redis. Os usuários são aconselhados a atualizar. Não há soluções alternativas conhecidas para esta vulnerabilidade.
Fontes
1Exploit de prova de conceito para CVE-2024-31449, um estouro de buffer de pilha no mecanismo Lua do Redis via bit.tohex, possibilitando negação de serviço e potencial vazamento de informações em servidores Redis.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.