登录
poc提交
漏洞列表
漏洞环境
排行榜
>最新资讯
插件下载
资产测绘
首页
poc提交
漏洞列表
漏洞环境
排行榜
最新资讯
插件下载
NEW
资产测绘
登录
Redis stream 消费组 NACK 双重释放远程代码执行漏洞
威胁等级:
高危
漏洞分类:
远程命令执行
影响资产分类:
中间件
检索条件:
游客用户没有权限查看,请
登录
DVB:
DVB-2026-11505
CVE:
CNVD:
CNNVD:
漏洞描述:
Redis 6.2.22、7.4.9、8.6.4(< 8.8.0)版本存在(CVE-2026-25243 补丁绕过)远程代码执行漏洞.攻击者在获得合法认证凭据后,可通过 RESTORE 投递构造好的 RDB 流对象,触发消费组共享 NACK 双重释放,进而结合 jemalloc tcache 双重分配实现任意地址读写,最终在 redis-server 进程内执行任意系统命令。
漏洞详情:
游客用户没有权限查看,请
登录
修复建议:
将 Redis 升级至 8.8.0 及以上版本。 强制强口令认证(requirepass 或 ACL),避免弱口令、空口令暴露 使用 ACL 最小权限,对非必要客户端关闭 RESTORE、EVAL、XGROUP 等危险命令,关闭 DEBUG 命令(enable-debug-command no,Redis 7+ 默认关闭)
POC下载
登录后下载
环境验证
该poc暂无验证环境
twcjw
历史积分:2329
提交POC:140
相关推荐
WordPress Core 未授权远程代码执行漏洞(CVE-2026-60137)
鼎游旅游网票务系统login.action接口OGNL 远程命令执行漏洞
Marimo的WebSocket存在远程命令执行(CVE-2026-39987)
Redis 存在远程代码执行漏洞(CVE-2025-49844)
Redis-未授权访问漏洞
访问地址:
1.1.1.1
端口说明:
8080:9090
8080:9090
启动环境
扫码添加“小Ray运营君”拉你进群