Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-0543 — PoC для CVE-2022-0543 – удаленное выполнение кода (RCE) в Redis | Kitploit
Инструменты/GitHubGitHub/k3ystr0k3r/cve-2022-0543
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеИнструмент Удаленного Доступа
GitHubk3ystr0k3r/cve-2022-0543

CVE-2022-0543

PoC для CVE-2022-0543 – удаленное выполнение кода (RCE) в Redis

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-0543 - Обход песочницы Lua в Redis и удаленное выполнение кода (Debian/Ubuntu)

CVE-2022-0543 — критическая уязвимость безопасности, затрагивающая Redis на дистрибутивах Linux на основе Debian (включая Debian и Ubuntu). Она вызвана дефектом упаковки, который приводит к обходу песочницы Lua, что может привести к удаленному выполнению кода (RCE) в затронутой системе.

Сам по себе вышестоящий Redis не уязвим — проблема специфична для того, как некоторые дистрибутивы Linux упаковывали Redis и Lua.


Серьёзность

  • Оценка CVSS: 10.0 (критическая)
  • Вектор атаки: Сеть
  • Сложность атаки: Низкая
  • Необходимые привилегии: Отсутствуют
  • Взаимодействие с пользователем: Отсутствует
  • Воздействие: Полная компрометация конфиденциальности, целостности и доступности

Техническое описание

Redis поддерживает Lua-скрипты для серверного выполнения сценариев. В затронутых пакетах Debian/Ubuntu Lua подключается динамически, что нарушает предполагаемую модель песочницы.

Эта ошибка конфигурации позволяет атакующему:

  • Выбраться из песочницы Lua
  • Получить доступ к ограниченной функциональности системы
  • Выполнять произвольные системные команды
  • Потенциально получить полный контроль над хостом, на котором работает Redis

Корневая причина — различие в упаковке:

  • Вышестоящий Redis: Lua подключается статически (более безопасная изоляция песочницы)
  • Debian/Ubuntu Redis: Lua подключается динамически (небезопасно в данном контексте)

Затронутые системы

  • Debian Linux (определённые пакеты Redis)
  • Ubuntu Linux (затронутые версии до выпуска исправлений)
  • Пакеты Redis, собранные с использованием уязвимой упаковки Debian

Воздействие

При успешной эксплуатации атакующий может:

  • Выполнить произвольный код на сервере
  • Скомпрометировать чувствительные данные, хранящиеся в Redis
  • Получить полный контроль над системой
  • Переместиться во внутренние сети (если Redis доступен извне)

Требования для эксплуатации

  • Возможность взаимодействия с Redis (сетевой доступ)
  • Возможность выполнять или внедрять Lua-скрипты в Redis
  • В некоторых некорректно настроенных развертываниях аутентификация не требуется

Смягчение

Рекомендуемое исправление

  • Обновите пакеты Redis из официальных репозиториев безопасности:
    • Рекомендации по безопасности Debian: DSA-5081
    • Обновления безопасности Ubuntu (исправлено в выпусках с патчами)

Немедленные действия

  • Обновите Redis до исправленной версии
  • Ограничьте доступ к Redis только доверенными сетями
  • Привяжите Redis к localhost, если внешний доступ не требуется
  • Включите аутентификацию (requirepass)
  • Отключите Lua-скрипты, если они не нужны

Советы по обнаружению

Обратите внимание на:

  • Экземпляры Redis, доступные из публичных сетей
  • Устаревшие версии Redis на Debian/Ubuntu
  • Неожиданные системные вызовы от процесса Redis
  • Паттерны выполнения Lua-скриптов в журналах Redis

Ссылки

  • https://nvd.nist.gov/vuln/detail/CVE-2022-0543
  • https://www.debian.org/security/2022/dsa-5081
  • https://bugs.debian.org/1005787
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog

Резюме

CVE-2022-0543 — это критическая уязвимость Redis, вызванная проблемами упаковки в Debian, позволяющая обойти песочницу Lua, что может привести к полному удалённому выполнению кода. Она активно отслеживается в базах данных уязвимостей, и её следует немедленно исправить на затронутых системах.


Отказ от ответственности

Этот документ содержит техническую информацию высокого уровня о CVE-2022-0543 в образовательных целях и для защиты систем.

Публичные эксплойты proof-of-concept (PoC) для этой уязвимости существуют и были распространены в сообществе исследователей безопасности и специалистов по пентесту. Эти реализации PoC демонстрируют, как обход песочницы Lua может быть достигнут при определённых условиях в уязвимых средах.

Однако включение или обсуждение подобного эксплойтного материала в этом репозитории строго предназначено для понимания механики атак, улучшения защитной позиции и обеспечения надлежащего патчинга и смягчения. Он не предназначен для содействия несанкционированному доступу, эксплуатации систем или любым злонамеренным действиям.

Пользователям настоятельно рекомендуется тестировать уязвимости только в контролируемых, авторизованных лабораторных средах и убедиться, что все системы должным образом обновлены и защищены.

Скачать инструмент