CVE-2025-46819
Redis é vulnerável a DoS via scripts LUA especialmente criados
- Publicado
- 3 de out. de 2025
- Atualizado
- 31 de out. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:HBaixo · próximos 30 dias
- Percentil
- 62,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Redis é um banco de dados open source, em memória, que persiste em disco. As versões 8.2.1 e anteriores permitem que um usuário autenticado use um script LUA especialmente criado para ler dados fora dos limites ou derrubar o servidor, causando negação de serviço. O problema existe em todas as versões do Redis com script em Lua. Este problema foi corrigido na versão 8.2.2. Para contornar este problema sem aplicar patch no executável do redis-server, é necessário impedir que os usuários executem scripts Lua. Isso pode ser feito usando ACL para bloquear um script, restringindo tanto as famílias de comandos EVAL quanto FUNCTION.
Fontes
1Prova de conceito de exploit para CVE-2025-46819, uma leitura fora dos limites do delimitador de string longa do Redis Lua, demonstrando uma falha por meio de entrada malformada.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.