
PoC для CVE-2022-0543 – удаленное выполнение кода (RCE) в Redis
CVE-2022-0543 — критическая уязвимость безопасности, затрагивающая Redis на дистрибутивах Linux на основе Debian (включая Debian и Ubuntu). Она вызвана дефектом упаковки, который приводит к обходу песочницы Lua, что может привести к удаленному выполнению кода (RCE) в затронутой системе.
Сам по себе вышестоящий Redis не уязвим — проблема специфична для того, как некоторые дистрибутивы Linux упаковывали Redis и Lua.
Redis поддерживает Lua-скрипты для серверного выполнения сценариев. В затронутых пакетах Debian/Ubuntu Lua подключается динамически, что нарушает предполагаемую модель песочницы.
Эта ошибка конфигурации позволяет атакующему:
Корневая причина — различие в упаковке:
При успешной эксплуатации атакующий может:
requirepass)Обратите внимание на:
CVE-2022-0543 — это критическая уязвимость Redis, вызванная проблемами упаковки в Debian, позволяющая обойти песочницу Lua, что может привести к полному удалённому выполнению кода. Она активно отслеживается в базах данных уязвимостей, и её следует немедленно исправить на затронутых системах.
Этот документ содержит техническую информацию высокого уровня о CVE-2022-0543 в образовательных целях и для защиты систем.
Публичные эксплойты proof-of-concept (PoC) для этой уязвимости существуют и были распространены в сообществе исследователей безопасности и специалистов по пентесту. Эти реализации PoC демонстрируют, как обход песочницы Lua может быть достигнут при определённых условиях в уязвимых средах.
Однако включение или обсуждение подобного эксплойтного материала в этом репозитории строго предназначено для понимания механики атак, улучшения защитной позиции и обеспечения надлежащего патчинга и смягчения. Он не предназначен для содействия несанкционированному доступу, эксплуатации систем или любым злонамеренным действиям.
Пользователям настоятельно рекомендуется тестировать уязвимости только в контролируемых, авторизованных лабораторных средах и убедиться, что все системы должным образом обновлены и защищены.