redis披露了cvss评分为10.0的远程代码执行漏洞cve-2025-49844(redishell),经认证用户可利用恶意lua脚本触发释放后使用漏洞,所有支持lua的redis版本均受影响,已在6.2.20等版本中修复。

Redis披露了其内存数据库软件中一个最高级别的安全漏洞的细节,该漏洞在某些情况下可能导致远程代码执行。
该漏洞编号为CVE-2025-49844(又名 RediShell),CVSS 评分为 10.0。
根据GitHub针对此问题的公告,“已认证用户可能使用精心构造的 Lua 脚本来操纵垃圾回收器,触发释放后使用漏洞,并可能导致远程代码执行。” “所有使用 Lua 脚本的 Redis 版本都存在此问题。”
然而,要成功利用该漏洞,攻击者需要先获得对 Redis 实例的身份验证访问权限,因此用户切勿将 Redis 实例暴露在互联网上,并使用强身份验证来保护它们至关重要。
Redis 8.2.3 是一款安全优先的高性能键值存储系统。该版本紧急修复了可能引发远程代码执行(RCE)的高危漏洞(CVE-2025-62507),并解决了 HyperLogLog 及 Cuckoo Filter 等数据结构在特定场景下的崩溃问题。建议所有用户立即升级,以保障生产环境的系统稳定与数据安全。
该问题影响所有版本的 Redis。已在 2025 年 10 月 3 日发布的 6.2.20、7.2.11、7.4.6、8.0.4 和 8.2.2 版本中得到解决。
在补丁发布之前,建议采取临时解决方案,通过设置访问控制列表 (ACL) 来限制 EVAL 和 EVALSHA 命令,从而阻止用户执行 Lua 脚本。此外,至关重要的是,只有受信任的身份才能运行 Lua 脚本或任何其他潜在风险命令。
云安全公司 Wiz 于 2025 年 5 月 16 日发现了该漏洞并报告给了 Redis,该公司将其描述为 Redis 源代码中存在了大约 13 年的释放后使用 (UAF) 内存损坏漏洞。
它本质上允许攻击者发送恶意 Lua 脚本,从而在 Redis Lua 解释器沙箱之外执行任意代码,使攻击者获得对底层主机的未经授权的访问权限。在假设的攻击场景中,它可以被用于窃取凭据、植入恶意软件、窃取敏感数据或攻击其他云服务。
Wiz表示: “这个漏洞允许经过身份验证的攻击者发送精心构造的恶意Lua脚本(Redis默认支持此功能),从而突破Lua沙箱的限制,并在Redis主机上执行任意本地代码。这使得攻击者能够完全访问主机系统,从而窃取、擦除或加密敏感数据,劫持资源,并在云环境中横向移动。”
虽然目前尚无证据表明该漏洞曾被实际利用,但Redis实例对于试图实施加密劫持攻击并将其纳入僵尸网络的威胁行为者而言,仍然是一个极具吸引力的目标。截至撰写本文时,约有33万个Redis实例暴露在互联网上,其中约有6万个缺乏任何身份验证。
Wiz表示:“由于全球范围内有数十万个实例暴露于此漏洞,这对各行各业的组织都构成了重大威胁。广泛的部署、默认的不安全配置以及漏洞的严重性,使得立即修复变得迫切需要。”










