
CVE-2025-49844 exploit script
Use-after-free no script Lua do Redis levando à execução remota de código.
Redis é um banco de dados de código aberto, em memória. CVE-2025-49844 é uma vulnerabilidade de use-after-free no motor de script Lua embutido do Redis. Um usuário autenticado com acesso ao script Lua pode enviar um script especialmente criado que manipula a coleta de lixo, desencadeia corrupção de memória e pode levar à execução remota de código fora da sandbox Lua.
O problema afeta versões do Redis com script Lua anteriores às versões corrigidas. A aplicação de patch no servidor Redis é a correção recomendada. Se a aplicação de patch não for imediatamente possível, o script Lua do Redis deve ser restrito com ACLs negando comandos como EVAL e EVALSHA.
A verificação de vulnerabilidade é ampla e verifica uma versão afetada do Redis com script Lua habilitado. O caminho de exploração é muito mais restritivo porque depende do layout binário exato, IDs de build, offsets de funções e gadgets JOP.
Este script suporta de forma confiável apenas o seguinte:
redis:8.2.1-alpine com build ID f5a80511e802827dredis:8.2.1-bookworm com build ID fcae35583392417fA execução do comando não tem saída.