CVE-2021-32675
Redis의 DoS 취약점
- 게시됨
- 2021. 10. 4.
- 업데이트됨
- 2024. 8. 3.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 9. 9.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H보통 · 다음 30일
- 백분위수
- 97.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Redis는 디스크에 영속화되는 오픈 소스 인메모리 데이터베이스입니다. 들어오는 Redis 표준 프로토콜(RESP) 요청을 파싱할 때, Redis는 사용자가 지정한 값에 따라 메모리를 할당하며, 이 값은 요소 수(멀티-벌크 헤더)와 각 요소의 크기(벌크 헤더)를 결정합니다. 공격자가 여러 연결을 통해 특수하게 제작된 요청을 전달하면 서버가 상당한 양의 메모리를 할당하도록 만들 수 있습니다. 인증 요청을 처리하는 데에도 동일한 파싱 메커니즘이 사용되므로, 이 취약점은 인증되지 않은 사용자에 의해서도 악용될 수 있습니다. 이 문제는 Redis 버전 6.2.6, 6.0.16 및 5.0.14에서 수정되었습니다. redis-server 실행 파일에 패치를 적용하지 않고 이 문제를 완화할 수 있는 추가적인 해결 방법으로는 인증되지 않은 사용자가 Redis에 연결하지 못하도록 접근을 차단하는 것입니다. 이는 다양한 방식으로 수행할 수 있습니다: 방화벽, iptables, 보안 그룹 등의 네트워크 접근 제어 도구를 사용하거나, TLS를 활성화하고 사용자가 클라이언트 측 인증서를 사용하여 인증하도록 요구하는 것입니다.
소스
1- CVE-2021-32675익스플로잇
CVE-2021-32675의 Redis 기능적 DoS 익스플로잇으로, 과도한 크기의 벌크 문자열 헤더를 활용하여 메모리 고갈을 유발합니다. 사용 지침과 Docker 기반 테스트 환경을 포함합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.