Redis와 Valkey 보안 취약점 분석 (CVE ID 포함)
·2026.07.06 14:15
Valkey와 Redis의 Lua 스크립트 실행 과정에서 발생하는 RESP 인젝션 취약점(CVE-2025-67733)을 분석한다.
Valkey와 Redis에서 사용하는 **RESP(Redis Serialization Protocol)**의 특성을 악용한 RESP 인젝션 공격에 대해 다룬다. 공격자는 EVAL 명령을 통해 악성 Lua 스크립트를 실행함으로써 서버의 소켓 포이즈닝을 유발하고 데이터를 변조하거나 DoS(서비스 거부) 공격을 수행할 수 있다.
취약점의 핵심은 Lua 스크립트 실행 흐름과 오류 처리 방식에 있다. redis.error_reply()로 생성된 악성 페이로드가 포함된 오류 테이블이 error() 내장 함수를 통해 클라이언트로 전송되는 과정에서 취약점이 발생한다.
주요 취약점 정보:
- CVE ID: CVE-2025-67733
- CVSS 점수: 8.5/10 (High)
- 영향을 받는 버전:
- Valkey: 9.0.1 이하
- Redis: 8.4.1 이하
- 패치 권고: 최신 보안 패치 버전(Valkey 9.0.2, Redis 8.4.2 등)으로 업데이트가 필요하다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.