つみかさね

CVE-2025-49844

Critical(9.9)

CVE-2025-49844 — Redis Luaスクリプト経由のuse-after-free RCE

公開日: 2026-03-21データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
RedisRedis Ltd.< 8.2.2
CVERedisRCEuse-after-freeLua

概要

Redisのインメモリデータベースに、Luaスクリプト処理に起因するuse-after-free脆弱性が存在します。認証済みユーザーが特殊に構成されたLuaスクリプトを使用してガベージコレクタを操作し、use-after-freeを引き起こしてリモートコード実行(RCE)に繋げることが可能です。Luaスクリプト機能を持つ全バージョンのRedisが影響を受けます。

CVSSベクトル

項目
CVSSスコア9.9 (Critical)
CWECWE-416(解放済みメモリの使用)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な権限低(認証済みユーザー)
ユーザー操作不要

影響を受けるソフトウェア

  • Redis 8.2.1以前(Luaスクリプト機能を持つ全バージョン)

修正バージョンと回避策

  • 修正バージョン: Redis 8.2.2
  • 回避策: ACLを使用してEVALおよびEVALSHAコマンドへのアクセスを制限

関連リンク


データソース: NVD (NIST), GitHub Advisory Database

AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。