Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-49844 — CVE-2025-49844 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2025-49844
Vulnerability AnalysisExploitationPenetration TestingLearning & EducationRed TeamingBinary Exploitation
GitHub0xblackash/cve-2025-49844

CVE-2025-49844

CVE-2025-49844

저장소 보기
15개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🚨 CVE-2025-49844 — “RediShell”

maxresdefault (1)

세계에서 가장 빠른 인메모리 스토어에서의 치명적인 원격 코드 실행
Redis Lua 스크립팅이 이제 완벽한 인증 후 착륙 지점이 되었습니다.

CVSS Badge Status Badge Type Badge Discovered Badge

인증된 공격자 → 조작된 Lua 스크립트 → 샌드박스 탈출 → 호스트에서의 완전한 RCE


⚠️ 개요

CVE-2025-49844("RediShell")는 Redis에 내장된 Lua 스크립팅 엔진에서 발생하는 치명적인 use-after-free(UAF) 메모리 손상 취약점입니다.

인증된 사용자가 EVAL / EVALSHA를 통해 특수하게 조작된 Lua 스크립트를 제출하면, 가비지 컬렉터를 조작하여 구문 분석/실행 중에 UAF를 유발하고, Lua 샌드박스를 탈출하여 기본 호스트에서 임의 코드 실행을 달성합니다.

이 버그는 약 13년 동안(Lua 통합 초기부터) Redis 소스 코드에 숨어 있었으며, 2025년 10월 패치가 적용될 때까지 Lua가 활성화된 거의 모든 버전에 영향을 미칩니다.

“단 한 번의 악성 EVAL 호출로 전체 서버 장악. 2025~2026년의 Redis가 흥미로워졌습니다.”


🔥 심각도 및 영향

  • CVSS v3.1 기본 점수: 10.0 / 치명적 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
  • 공격 경로: 네트워크(Redis TCP 포트, 일반적으로 6379)
  • 필요 권한: 낮음(스크립트 실행 권한이 있는 모든 인증된 Redis 사용자)
  • 사용자 상호작용: 없음
  • 익스플로잇 성숙도: 공개 후 빠르게 PoC 및 익스플로잇 도구 공개

2026년 3월 현실:

  • 공개 익스플로잇은 리버스 셸, 지속성, 암호화폐 채굴 페이로드를 대상으로 함
  • 클라우드 환경(캐싱 계층, 세션 스토어, 큐)에서 고위험
  • 약한 인증 / 노출된 Redis와 결합 → 전체 인프라 손상
  • 많은 레거시 배포, Docker 이미지 및 관리형 서비스가 여전히 취약함

🕵️ 발견 및 크레딧

  • Wiz Research 팀이 발견
  • Pwn2Own Berlin(2025년 5월)을 통해 보고
  • 조정된 공개: 2025년 10월 3일(Redis 권고 + 패치)
  • Wiz가 "RediShell" 이라고 명명(Lua 탈출을 통한 셸형 RCE)

🔬 기술 심층 분석

Redis는 스크립팅(EVAL, EVALSHA, 함수 등)을 위해 Lua 5.x를 내장합니다.
결함은 Lua 파서/GC 상호작용에 존재합니다:

  1. 공격자가 EVAL을 통해 조작된 Lua 스크립트를 전송
  2. 구문 분석 중(luaY_parser), TString 객체가 할당되지만 Lua 스택에서 보호되지 않음
  3. GC가 조기에 실행 → 객체 해제
  4. 이후 코드가 해제된 메모리를 사용 → UAF 기본 요소
  5. 공격자가 이를 체인으로 연결하여 메모리 누수, ASLR 우회, ROP/return-to-libc → 샌드박스 외부에서 임의 네이티브 코드 실행

핵심 치명적 지점: Lua 샌드박스는 메모리 손상 기본 요소에 대해 강화되지 않았습니다.


📅 타임라인


🖥️ 영향받는 시스템

취약: 2025년 10월 패치 이전 Lua 스크립팅이 활성화된 모든 Redis 버전
수정된 버전:

  • Redis 8.2.2+
  • Redis 8.0.4+
  • Redis 7.4.6+
  • Redis 7.2.11+
  • Redis 6.2.20+

2026년 일반적인 대상:

  • 클라우드 캐싱/세션 스토어 (AWS ElastiCache, Azure Cache, GCP Memorystore)
  • 기본 Redis 이미지를 사용하는 Docker/K8s 배포
  • Redis < 7.x를 사용하는 레거시 애플리케이션
  • 노출된 Redis 인스턴스 (인증 없음 또는 약한 비밀번호)

임시 해결책(패치 전):

  • ACL을 통해 Lua 스크립팅 비활성화: EVAL, EVALSHA, SCRIPT LOAD 등 거부
  • 강력한 인증 + 네트워크 제한 적용

💥 공개 익스플로잇 및 PoC

현실적인 공격 흐름(공개 분석 기반 개요):

  1. Redis에 인증 (비밀번호 필요한 경우)
  2. UAF + 메모리 누수를 유발하는 조작된 EVAL 스크립트 전송
  3. 누수를 사용하여 ASLR 우회
  4. ROP 가젯 체인 → 리버스 셸 생성 / 페이로드 실행

예제 원라이너 스켈레톤(전체 익스플로잇 아님 – 설명용):

root@kitploit:~
redis-cli -h <target> -p 6379 -a password
> EVAL "uaf를_유발하고_셸을_실행하는_조작된_lua" 0

완전한 무장 PoC가 며칠 내 GitHub에 등장 (메모리 누수 → ROP → 셸).
대부분 ASLR 우회, NX/DEP 회피 및 지속성 옵션 포함.


🛡️ 확인 및 해결 (2026년 3월)

1. 버전 확인

root@kitploit:~
redis-cli INFO SERVER | grep redis_version

→ 위 수정된 릴리스보다 낮으면 취약

2. 즉시 패치

  • 최신 안정 버전으로 업그레이드 (8.2.x+ 권장)
  • 관리형 서비스(AWS/Azure/GCP): 강제 업그레이드 또는 패치 적용 확인

3. 강화

  • Lua를 완전히 비활성화(필요하지 않은 경우):
    root@kitploit:~
    # redis.conf 또는 ACL에서
    acl setuser default off ~* &* +@all -EVAL -EVALSHA -SCRIPT
    
  • localhost 바인딩 / TLS + 강력한 인증 사용
  • 방화벽: TCP/6379를 신뢰할 수 있는 IP로 제한
  • 비정상적인 EVAL 사용 모니터링

📈 상태 — 2026년 3월

  • 패치되지 않은 클라우드/레거시 인스턴스에 대한 익스플로잇 여전히 활발
  • Redis는 여전히 보편적 → 고가치 표적
  • 생태계 변화: 많은 조직이 기본적으로 Lua 스크립팅 비활성화

🎓 교훈

  • 13년 된 버그가 임베디드 인터프리터에 숨을 수 있음
  • 메모리 손상을 통한 샌드박스 탈출 = 즉각적인 RCE
  • 인증되었다고 안전한 것은 아님 — 특히 노출된 서비스에서
  • 빠르게 패치하고, 위험한 기능은 더 빠르게 비활성화하세요
도구 다운로드
날짜이벤트
~2012취약한 Lua 통합 도입
2025년 5월Wiz가 Pwn2Own Berlin에서 발견 및 시연
2025년 10월 3일공개 공개 + Redis 보안 권고
2025년 10월 3일수정 버전 출시 (6.2.20+, 7.x, 8.x)
2025년 10월 6~7일Wiz/Sysdig/Redrays 블로그 + 초기 PoC
2025년 10월+익스플로잇 저장소 등장 (GitHub, 연구소)
2026년 3월레거시/클라우드 설정에 대한 익스플로잇 진행 중