Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-25243-debugfree — 针对使用jemalloc的Redis的CVE-2026-25243可靠远程代码执行漏洞利用。通过单个精心构造的RESTORE命令执行任意命令,无需DEBUG、/proc或ROP。包含完整的堆排布和任意读链以实现ASLR绕过。 | Kitploit
工具/GitHubGitHub/dinosn/cve-2026-25243-debugfree
漏洞分析漏洞利用渗透测试红队远程访问工具二进制利用
GitHubdinosn/cve-2026-25243-debugfree

CVE-2026-25243-debugfree

针对使用jemalloc的Redis的CVE-2026-25243可靠远程代码执行漏洞利用。通过单个精心构造的RESTORE命令执行任意命令,无需DEBUG、/proc或ROP。包含完整的堆排布和任意读链以实现ASLR绕过。

查看仓库
221个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-25243 — 无DEBUG的Redis RCE(私有)

可靠的远程代码执行,来自一个精心构造的 RESTORE 命令,针对 jemalloc Redis — 无需 DEBUG 命令、无需 /proc、无需 gdb、无需 ROP,ASLR 开启。以 redis 进程身份运行攻击者命令(默认镜像中为 root)。

🔒 私有仓库 — 仅限授权的安全研究/协调披露。请勿重新分发。该漏洞已在上游修复(6.2.22 / 7.2.14 / 7.4.9 / 8.2.6 / 8.4.3 / 8.6.3,提交 b9dde6fc);本仓库针对修复前的路径。

状态/校准说明(请阅读)

该技术已端到端验证——在参考测试套件上的一次全新运行触发了 system("id") → uid=0(root)(ASLR 开启,enable-debug-command no),于 2026-07-02 确认。在此单文件重新打包中,早期阶段已验证有效(double-free、重叠、arb-read → PIE 和 libc/system 均正确恢复),但最终泄露——通过 OFF_BLOBROBJ 的 blob_base——对分配序列敏感,且附带的常数未能干净地转移到 exploit.py 的布局中(重复 blob_read_short)。在依赖之前,请根据您的具体构建和序列重新校准 OFF_BLOBROBJ(WRITEUP.md §7);参考触发代码是开发测试套件 pwn.py/pwnd.py。其余均已验证。

内容

  • exploit.py — 自包含的 PoC(仅标准库)。在顶部的 PROFILE 字典中构建偏移量。
  • WRITEUP.md — 完整的技术分析(漏洞、布局、无DEBUG的任意读取、确定性、完成)。

使用方法

root@kitploit:~
python3 exploit.py --host <target> --port 6379 --cmd 'id' --tries 40
# 以 redis 进程身份触发 system("<cmd>"); 通过带外方式验证或使用反向 shell --cmd。

已在 Redis 8.6.2(8a8f1a3bb)、jemalloc-5.3.0、x86-64、glibc bookworm、ASLR=2、enable-debug-command no 上验证。对于不同的构建,请重新校准 PROFILE 偏移量——参见 WRITEUP.md §7。

链(所有数据平面,无 DEBUG)

EVAL→clo → 任意读取 PIE(clo+33)→ 任意读取 system(free@GOT)+ blob_base(blob_robj)→ 在 16 MB 的 blob 中放置伪造的 dictType{hashFunction=system} → 伪造 h2->dict->type → HGET h2 "<cmd>" == system("<cmd>").

下载工具