CVE-2024-46981
Os comandos da biblioteca Lua do Redis podem levar à execução remota de código
- Publicado
- 6 de jan. de 2025
- Atualizado
- 19 de mar. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 94,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Redis é um banco de dados open source, em memória, que persiste em disco. Um usuário autenticado pode usar um script Lua especialmente elaborado para manipular o coletor de lixo e potencialmente levar à execução remota de código. O problema é corrigido nas versões 7.4.2, 7.2.7 e 6.2.17. Uma solução alternativa adicional para mitigar o problema sem aplicar patch no executável do redis-server é impedir que os usuários executem scripts Lua. Isso pode ser feito usando ACL para restringir os comandos EVAL e EVALSHA.
Fontes
2Exploit de prova de conceito para CVE-2024-46981 visando Redis 6.2.11, demonstrando uma vulnerabilidade de execução remota de código no armazenamento de dados em memória.
Exploit de prova de conceito para CVE-2024-46981 visando Redis 6.2.11, demonstrando uma vulnerabilidade de execução remota de código no armazenamento de dados em memória.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.