一个严重的 RCE 漏洞影响 Redis(< 7.2.4),攻击者可以利用 MODULE LOAD 命令加载恶意模块。
远程代码执行 (RCE)
未认证的攻击者可以执行任意代码并获得 Redis 服务器的完全控制权。
requirepass 或 ACL) ❌.so(共享对象)文件上传到 Redis 服务器。MODULE LOAD 命令加载该模块。Redis 7.2.3 及以下版本
Redis 7.2.4 及以上版本
requirepassMODULE LOAD切勿在没有适当认证、ACL 和网络限制的情况下将 Redis 直接暴露到互联网上。Redis 设计为内部使用。
🧩 CVSS 评分: 9.8(严重)
🧬 发现者: 2025 年初的安全研究人员。