Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-49844 — CVE-2025-49844 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2025-49844
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoRed TeamingExploração de Binários
GitHub0xblackash/cve-2025-49844

CVE-2025-49844

CVE-2025-49844

Ver Repositório
1há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2025-49844 — “RediShell”

maxresdefault (1)

Execução Remota de Código Crítica no Armazenamento In-Memory Mais Rápido do Mundo
A script Lua do Redis acaba de se tornar a zona de pouso perfeita pós-autenticação.

CVSS Badge Status Badge Type Badge Discovered Badge

Atacante autenticado → script Lua artesanal → fuga da sandbox → RCE total no host


⚠️ Visão Geral

CVE-2025-49844 ("RediShell") é uma vulnerabilidade crítica de corrupção de memória use-after-free (UAF) no mecanismo de script Lua embutido do Redis.

Um usuário autenticado envia um script Lua especialmente criado via EVAL / EVALSHA que manipula o coletor de lixo, dispara um UAF durante a análise/execução, escapa da sandbox Lua e alcança execução arbitrária de código no host subjacente.

O bug estava escondido no código-fonte do Redis por ~13 anos (desde a integração inicial do Lua) e afeta virtualmente todas as versões com Lua habilitado até ser corrigido em outubro de 2025.

“Uma única chamada EVAL maliciosa. Tomada completa do servidor. Redis em 2025–2026 ficou interessante.”


🔥 Gravidade & Impacto

  • Pontuação Base CVSS v3.1: 10.0 / Crítico (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
  • Vetor de Ataque: Rede (porta TCP do Redis, geralmente 6379)
  • Privilégios Necessários: Baixo (qualquer usuário Redis autenticado com direitos de execução de script)
  • Interação do Usuário: Nenhuma
  • Maturidade do Exploit: PoCs públicos e ferramentas de exploração lançados logo após a divulgação

Realidade em março de 2026:

  • Exploits públicos visam reverse shells, persistência, payloads de mineração de criptomoedas
  • Alto risco em ambientes de nuvem (camadas de cache, armazenamentos de sessão, filas)
  • Combinado com autenticação fraca / Redis exposto → comprometimento total da infraestrutura
  • Muitos deployments legados, imagens Docker e serviços gerenciados ainda vulneráveis

🕵️ Descoberta & Crédito

  • Descoberto pela equipe de Pesquisa Wiz
  • Reportado via Pwn2Own Berlin (maio de 2025)
  • Divulgação coordenada: 3 de outubro de 2025 (aviso do Redis + patches)
  • Apelidado de "RediShell" pela Wiz (RCE semelhante a shell via fuga do Lua)

🔬 Mergulho Técnico

O Redis incorpora Lua 5.x para scripts (EVAL, EVALSHA, funções, etc.).
A falha existe na interação entre o analisador Lua e o GC:

  1. Atacante envia script Lua artesanal via EVAL
  2. Durante a análise (luaY_parser), um objeto TString é alocado mas não protegido na pilha Lua
  3. GC executa prematuramente → libera o objeto
  4. Código posterior usa a memória liberada → primitiva UAF
  5. Atacante encadeia isso para vazar memória, contornar ASLR, ROP/return-to-libc → execução arbitrária de código nativo fora da sandbox

Ponto fatal principal: a sandbox Lua nunca foi endurecida contra primitivas de corrupção de memória.


📅 Linha do Tempo


🖥️ Sistemas Afetados

Vulneráveis: Todas as versões do Redis com script Lua habilitado antes dos patches de outubro de 2025
Corrigido em:

  • Redis 8.2.2+
  • Redis 8.0.4+
  • Redis 7.4.6+
  • Redis 7.2.11+
  • Redis 6.2.20+

Alvos comuns em 2026:

  • Armazenamentos de cache/sessão em nuvem (AWS ElastiCache, Azure Cache, GCP Memorystore)
  • Deployments Docker/K8s com imagens Redis padrão
  • Aplicações legadas usando Redis < 7.x
  • Instâncias Redis expostas (sem autenticação ou senha fraca)

Solução alternativa (pré-patch):

  • Desabilitar script Lua via ACL: negar EVAL, EVALSHA, SCRIPT LOAD, etc.
  • Aplicar autenticação forte + restrições de rede

💥 Exploit Público & PoC

Fluxo de ataque realista (alto nível, a partir de análises públicas):

  1. Autenticar no Redis (senha se necessário)
  2. Enviar script EVAL artesanal que dispara UAF + vazamento de memória
  3. Usar o vazamento para derrotar ASLR
  4. Encadear gadgets ROP → spawn de reverse shell / execução de payload

Exemplo de one-liner esqueleto (não é exploit completo – apenas para ilustração):

root@kitploit:~
redis-cli -h <alvo> -p 6379 -a senha
> EVAL "crafted_lua_that_triggers_uaf_and_execs_shell" 0

PoCs completos e armamentados apareceram no GitHub em poucos dias (vazamento de memória → ROP → shell).
Muitos incluem bypass de ASLR, evasão de NX/DEP e opções de persistência.


🛡️ Verificação & Remediação (Março 2026)

1. Verificar versão

root@kitploit:~
redis-cli INFO SERVER | grep redis_version

→ Vulnerável se < versões corrigidas acima

2. Aplicar patch imediatamente

  • Atualizar para a estável mais recente (recomendado 8.2.x+)
  • Para serviços gerenciados (AWS/Azure/GCP): forçar upgrade ou confirmar patch aplicado

3. Endurecimento

  • Desabilitar Lua completamente se não for necessário:
    root@kitploit:~
    # No redis.conf ou ACL
    acl setuser default off ~* &* +@all -EVAL -EVALSHA -SCRIPT
    
  • Vincular a localhost / usar TLS + autenticação forte
  • Firewall: restringir TCP/6379 a IPs confiáveis
  • Monitorar uso anômalo de EVAL

📈 Status — Março 2026

  • Exploração ainda ativa contra instâncias legadas/nuvem não corrigidas
  • Redis permanece onipresente → alvo de alto valor
  • Mudança no ecossistema: muitas organizações agora desabilitam script Lua por padrão

🎓 Lições Aprendidas

  • Bugs de 13 anos se escondem em interpretadores embutidos
  • Fuga de sandbox via corrupção de memória = RCE instantâneo
  • Autenticado não significa seguro — especialmente em serviços expostos
  • Aplique patch rápido, desabilite funcionalidades arriscadas ainda mais rápido
Baixar ferramenta
DataEvento
~2012Integração vulnerável do Lua introduzida
Maio 2025Wiz descobre e demonstra no Pwn2Own Berlin
3 Out 2025Divulgação pública + aviso de segurança do Redis
3 Out 2025Versões corrigidas lançadas (6.2.20+, 7.x, 8.x)
6–7 Out 2025Blogs da Wiz/Sysdig/Redrays + PoCs iniciais
Out 2025+Repositórios de exploit aparecem (GitHub, labs)
Mar 2026Exploração contínua contra setups legados/nuvem