CVE-2025-64513
Milvus Proxy에 심각한 인증 우회 취약점이 존재함
- 게시됨
- 2025. 11. 10.
- 업데이트됨
- 2025. 11. 12.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 62.4%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Milvus는 생성형 AI 애플리케이션을 위해 구축된 오픈소스 벡터 데이터베이스입니다. 인증되지 않은 공격자는 2.4.24, 2.5.21, 2.6.5 이전 버전의 취약점을 악용하여 Milvus Proxy 구성 요소의 모든 인증 메커니즘을 우회하고 Milvus 클러스터에 대한 완전한 관리자 액세스 권한을 얻을 수 있습니다. 이를 통해 공격자는 데이터를 읽기, 수정 또는 삭제할 수 있으며, 데이터베이스 또는 컬렉션 관리와 같은 권한 있는 관리 작업을 수행할 수 있습니다. 이 문제는 Milvus 2.4.24, 2.5.21, 2.6.5에서 수정되었습니다. 즉시 업그레이드가 불가능한 경우, Milvus Proxy에 도달하기 전에 게이트웨이, API 게이트웨이 또는 로드 밸런서 수준에서 모든 수신 요청의 sourceID 헤더를 제거하여 임시 완화 조치를 적용할 수 있습니다. 이렇게 하면 공격자가 인증 우회 동작을 악용하는 것을 방지할 수 있습니다.
소스
1CVE-2025-64513에 대한 PoC — Milvus 프록시 인증 우회 취약점. 무단 액세스를 확인하고 Milvus 버전, 상태 및 데이터베이스 정보를 수집하는 배치 스캐너. 보안 연구 및 방어적 검증 전용입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.