
CVE-2025-49844

세계에서 가장 빠른 인메모리 스토어에서의 치명적인 원격 코드 실행
Redis Lua 스크립팅이 이제 완벽한 인증 후 착륙 지점이 되었습니다.
인증된 공격자 → 조작된 Lua 스크립트 → 샌드박스 탈출 → 호스트에서의 완전한 RCE
CVE-2025-49844("RediShell")는 Redis에 내장된 Lua 스크립팅 엔진에서 발생하는 치명적인 use-after-free(UAF) 메모리 손상 취약점입니다.
인증된 사용자가 EVAL / EVALSHA를 통해 특수하게 조작된 Lua 스크립트를 제출하면, 가비지 컬렉터를 조작하여 구문 분석/실행 중에 UAF를 유발하고, Lua 샌드박스를 탈출하여 기본 호스트에서 임의 코드 실행을 달성합니다.
이 버그는 약 13년 동안(Lua 통합 초기부터) Redis 소스 코드에 숨어 있었으며, 2025년 10월 패치가 적용될 때까지 Lua가 활성화된 거의 모든 버전에 영향을 미칩니다.
“단 한 번의 악성 EVAL 호출로 전체 서버 장악. 2025~2026년의 Redis가 흥미로워졌습니다.”
2026년 3월 현실:
Redis는 스크립팅(EVAL, EVALSHA, 함수 등)을 위해 Lua 5.x를 내장합니다.
결함은 Lua 파서/GC 상호작용에 존재합니다:
EVAL을 통해 조작된 Lua 스크립트를 전송luaY_parser), TString 객체가 할당되지만 Lua 스택에서 보호되지 않음핵심 치명적 지점: Lua 샌드박스는 메모리 손상 기본 요소에 대해 강화되지 않았습니다.
취약: 2025년 10월 패치 이전 Lua 스크립팅이 활성화된 모든 Redis 버전
수정된 버전:
2026년 일반적인 대상:
임시 해결책(패치 전):
EVAL, EVALSHA, SCRIPT LOAD 등 거부현실적인 공격 흐름(공개 분석 기반 개요):
EVAL 스크립트 전송예제 원라이너 스켈레톤(전체 익스플로잇 아님 – 설명용):
redis-cli -h <target> -p 6379 -a password
> EVAL "uaf를_유발하고_셸을_실행하는_조작된_lua" 0
완전한 무장 PoC가 며칠 내 GitHub에 등장 (메모리 누수 → ROP → 셸).
대부분 ASLR 우회, NX/DEP 회피 및 지속성 옵션 포함.
redis-cli INFO SERVER | grep redis_version
→ 위 수정된 릴리스보다 낮으면 취약
# redis.conf 또는 ACL에서
acl setuser default off ~* &* +@all -EVAL -EVALSHA -SCRIPT
EVAL 사용 모니터링| 날짜 | 이벤트 |
|---|
| ~2012 | 취약한 Lua 통합 도입 |
| 2025년 5월 | Wiz가 Pwn2Own Berlin에서 발견 및 시연 |
| 2025년 10월 3일 | 공개 공개 + Redis 보안 권고 |
| 2025년 10월 3일 | 수정 버전 출시 (6.2.20+, 7.x, 8.x) |
| 2025년 10월 6~7일 | Wiz/Sysdig/Redrays 블로그 + 초기 PoC |
| 2025년 10월+ | 익스플로잇 저장소 등장 (GitHub, 연구소) |
| 2026년 3월 | 레거시/클라우드 설정에 대한 익스플로잇 진행 중 |