
Эксплойт-скрипт для CVE-2025-49844, уязвимости use-after-free в Lua-парсере Redis, позволяющей удалённое выполнение кода на уязвимых серверах Redis.
Кратко и просто: запускаешь этот скрипт и вместо
localhost
подставляешь IP-адрес цели, а также настраиваешь порт — подключаешься, и если она уязвима, можешь выполнять любые нужные команды.
В Shodan тоже можно найти уязвимые цели с помощью этого пайлоада
product:"Redis key-value store"
Проверь версию — она должна быть ниже 8.2.
while redis-cli -h localhost -p 6379 --eval CVE-2025-49844.lua >/dev/null; do
printf 'connect to server :) RCE'
done
Если есть возможность, обнови Redis до версии 8.2.2 или новее.
Если обновиться не можешь, как минимум отключи выполнение Lua для неизвестных или недоверенных пользователей.