AI Briefing

Redis와 Valkey 보안 취약점 분석 (CVE ID 포함)

·2026.07.06 14:15

Valkey와 Redis의 Lua 스크립트 실행 과정에서 발생하는 RESP 인젝션 취약점(CVE-2025-67733)을 분석한다.

Valkey와 Redis에서 사용하는 **RESP(Redis Serialization Protocol)**의 특성을 악용한 RESP 인젝션 공격에 대해 다룬다. 공격자는 EVAL 명령을 통해 악성 Lua 스크립트를 실행함으로써 서버의 소켓 포이즈닝을 유발하고 데이터를 변조하거나 DoS(서비스 거부) 공격을 수행할 수 있다.

취약점의 핵심은 Lua 스크립트 실행 흐름과 오류 처리 방식에 있다. redis.error_reply()로 생성된 악성 페이로드가 포함된 오류 테이블이 error() 내장 함수를 통해 클라이언트로 전송되는 과정에서 취약점이 발생한다.

주요 취약점 정보:

  • CVE ID: CVE-2025-67733
  • CVSS 점수: 8.5/10 (High)
  • 영향을 받는 버전:
    • Valkey: 9.0.1 이하
    • Redis: 8.4.1 이하
  • 패치 권고: 최신 보안 패치 버전(Valkey 9.0.2, Redis 8.4.2 등)으로 업데이트가 필요하다.

이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.

요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.