Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2022-0543 — CVE-2022-0543용 PoC – Redis 원격 코드 실행 (RCE) | Kitploit
도구/GitHubGitHub/k3ystr0k3r/cve-2022-0543
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRemote Access Tool
GitHubk3ystr0k3r/cve-2022-0543

CVE-2022-0543

CVE-2022-0543용 PoC – Redis 원격 코드 실행 (RCE)

저장소 보기
12개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2022-0543 - Redis Lua 샌드박스 탈출 원격 코드 실행 (Debian/Ubuntu)

CVE-2022-0543는 Debian 기반 Linux 배포판(Debian 및 Ubuntu 포함)에서 Redis에 영향을 미치는 심각한 보안 취약점입니다. 이는 Lua 샌드박스 탈출로 이어지는 패키징 결함으로 인해 발생하며, 영향을 받는 시스템에서 **원격 코드 실행(RCE)**을 초래할 수 있습니다.

업스트림 Redis 자체는 취약하지 않습니다. 문제는 일부 Linux 배포판이 Redis와 Lua를 패키징한 방식에 특화되어 있습니다.


심각도

  • CVSS 점수: 10.0 (심각)
  • 공격 벡터: 네트워크
  • 공격 복잡도: 낮음
  • 필요 권한: 없음
  • 사용자 상호작용: 없음
  • 영향: 기밀성, 무결성, 가용성의 완전한 손상

기술 설명

Redis는 서버 측 스크립트 실행을 위해 Lua 스크립팅을 지원합니다. 영향을 받는 Debian/Ubuntu 패키지에서는 Lua가 의도된 샌드박싱 모델을 깨뜨리는 방식으로 동적으로 연결됩니다.

이러한 잘못된 구성으로 인해 공격자는 다음을 수행할 수 있습니다:

  • Lua 샌드박스 탈출
  • 제한된 시스템 기능에 접근
  • 임의의 시스템 명령 실행
  • 잠재적으로 Redis가 실행 중인 호스트의 완전한 제어권 획득

근본 원인은 패키징 차이입니다:

  • 업스트림 Redis: Lua가 정적으로 연결됨 (더 안전한 샌드박스 격리)
  • Debian/Ubuntu Redis: Lua가 동적으로 연결됨 (이 맥락에서 안전하지 않음)

영향을 받는 시스템

  • Debian Linux (특정 Redis 패키지)
  • Ubuntu Linux (패치 릴리스 이전의 영향을 받는 버전)
  • 취약한 Debian 패키징을 사용하여 빌드된 Redis 패키지

영향

성공적으로 악용될 경우 공격자는 다음을 수행할 수 있습니다:

  • 서버에서 임의의 코드 실행
  • Redis에 저장된 민감한 데이터 손상
  • 전체 시스템 손상으로 확대
  • 내부 네트워크로 피벗 (Redis가 노출된 경우)

악용 요구 사항

  • Redis와 상호작용할 수 있는 능력 (네트워크 접근)
  • Redis에 Lua 스크립트를 실행하거나 주입할 수 있는 능력
  • 일부 잘못 구성된 배포에서는 인증이 필요하지 않음

완화

권장 수정 사항

  • 공식 보안 저장소에서 Redis 패키지 업데이트:
    • Debian 보안 권고: DSA-5081
    • Ubuntu 보안 업데이트 (패치된 릴리스에서 수정됨)

즉시 조치

  • Redis를 패치된 버전으로 업그레이드
  • Redis 접근을 신뢰할 수 있는 네트워크로만 제한
  • 외부에서 필요하지 않은 경우 Redis를 localhost에 바인딩
  • 인증 활성화 (requirepass)
  • 필요하지 않은 경우 Lua 스크립팅 비활성화

탐지 팁

다음을 찾아보세요:

  • 공용 네트워크에 노출된 Redis 인스턴스
  • Debian/Ubuntu에서 오래된 Redis 버전
  • Redis 프로세스에서 예상치 못한 시스템 호출
  • Redis 로그에서 Lua 스크립트 실행 패턴

참조

  • https://nvd.nist.gov/vuln/detail/CVE-2022-0543
  • https://www.debian.org/security/2022/dsa-5081
  • https://bugs.debian.org/1005787
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog

요약

CVE-2022-0543는 Debian 패키징 문제로 인한 심각한 Redis 취약점으로, Lua 샌드박스 탈출을 가능하게 하여 완전한 원격 코드 실행으로 이어질 수 있습니다. 이 취약점은 취약점 데이터베이스에서 적극적으로 추적되고 있으며, 영향을 받는 시스템에서 즉시 패치되어야 합니다.


면책 조항

이 문서는 교육 및 방어적 보안 목적으로 CVE-2022-0543에 대한 높은 수준의 기술 정보를 포함합니다.

이 취약점에 대한 공개 개념 증명(PoC) 익스플로잇이 존재하며, 보안 연구 및 침투 테스트 커뮤니티 내에서 유포되었습니다. 이러한 PoC 구현은 취약한 환경의 특정 조건에서 Lua 샌드박스 탈출이 어떻게 달성될 수 있는지 보여줍니다.

그러나 이 저장소에 이러한 익스플로잇 자료를 포함하거나 논의하는 것은 공격 메커니즘을 이해하고, 방어적 보안 태세를 개선하며, 적절한 패치 및 완화를 보장하기 위한 목적으로만 엄격히 제한됩니다. 무단 접근, 시스템 악용 또는 모든 종류의 악의적 활동을 용이하게 하기 위한 것이 아닙니다.

사용자는 통제된 승인된 실험실 환경에서만 취약점을 테스트하고 모든 시스템이 적절히 패치되고 보안이 유지되도록 하는 것이 강력히 권장됩니다.

도구 다운로드