[분석가] 분석 — CVE-2025-21760
CVE-2025-21760 is a high‑severity use‑after‑free in Linux kernel’s ndisc_send_skb that can be remotely triggered via IPv6 Neighbor Discovery packets; immediate kernel patching and filtering of ND traffic are the top mitigations.
📋 요약
- 심각도 high · CVSS 8.1 · EPSS 0.33417 · 악용난이도 moderate
🔍 공격 기법
공격자는 조작된 IPv6 Neighbor Discovery(ICMPv6 type 135/136) 패킷을 대상 호스트에 전송합니다. ndisc_send_skb() 가 RTNL·RCU 보호 없이 호출될 수 있어, rcu_read_lock() 이 선점되지 않은 상태에서 dev_net_rcu() 를 사용하면서 use‑after‑free가 발생하고 커널 메모리가 손상됩니다. 성공 시 임의 코드 실행 또는 시스템 크래시로 이어질 수 있습니다.
악용 가능성: 이 취약점은 네트워크를 통해 직접 접근할 수 있는 IPv6 Neighbor Discovery(ICMPv6) 처리 경로가 공격 표면이며, ndisc_send_skb() 함수가 RCU 보호 없이 호출될 때 발생합니다. CVSS 벡터 AV:N/AC:H/PR:N/UI:N는 원격에서 네트워크만 열려 있으면 접근 가능하지만, 성공적인 악용을 위해서는 정확히 조작된 ND 패킷과 특정 커널 상태(예: RCU 락이 해제된 시점)를 맞추어야 하므로 난이도가 높다고 판단됩니다. EPSS = 0.33417이라는 실측값은 약 33 % 수준의 실제 악용 가능성을 의미하며, KEV에 등재되지 않은 점은 현재까지 대규모 혹은 자동화된 공격이 관측되지 않았음을 시사합니다. 따라서 위험도는 “moderate”로 유지되며, 주요 영향 대상은 IPv6를 활성화한 모든 Linux 커널(버전 5.x 이상)이며, 네트워크 인터페이스가 외부에 노출된 시스템에서 특히 취약합니다. 공격자는 해당 ND 패킷을 전송할 수 있는 권한만 있으면 되므로 사전 권한 요구가 없으며, 사용자 개입도 필요하지 않아 자동화된 스캔·공격이 이론적으로 가능하지만 복잡한 타이밍 조건 때문에 실현까지는 높은 기술력이 요구됩니다. 이러한 점들을 종합하면, 공격 난이도는 “높음(High)”이지만 EPSS가 보여주는 실제 위협 확률을 고려할 때 방어자는 중간 수준의 우선순위로 대응 계획을 수립
💥 영향 분석
-
기술적 위험
- Use‑after‑free에 의해 커널 힙이 손상되어 루트 권한 획득·임의 코드 실행이 가능하거나, 즉시 패닉(panic)으로 서비스 중단(DoS)이 발생합니다.
- 영향을 받는 제품은 Linux kernel 2.6.26‑5.4.291, 5.5‑5.10.235, 5.11‑5.15.179, 5.16‑6.1.129, 6.2‑6.6.79, 6.7‑6.12.16, 6.13‑6.13.4 등 거의 모든 주요 배포판에 포함됩니다(다중 소스에서 일관성이 확인되었습니다).
-
비즈니스 리스크
- 가용성: 커널 크래시·재부팅으로 인한 다운타임 발생 가능성.
- 무결성·기밀성: 공격자가 커널 레벨에서 메모리를 조작하면 시스템 데이터 및 인증 정보에 접근·변조할 수 있습니다.
- 규제·컴플라이언스: PCI‑DSS, HIPAA 등은 알려진 커널 취약점에 대한 신속한 패치를 요구하므로, 미패치 시 준수 위반 위험이 존재합니다.
-
노출 규모
- IPv6가 활성화된 모든 Linux 서버·컨테이너가 대상이며, 특히 외부 네트워크와 직접 연결된 호스트는 즉시 위험에 노출됩니다. 내부 LAN·VPC에서도 동일 네트워크 내 공격자가 ND 패킷을 전송하면 악용 가능성이 있습니다(추정: 내부 침투 후 횡적 이동 시 위험 증가).
-
악용 가능성
- EPSS 0.33417(백분위 0.9821) 로 실제 악용이 “moderate” 수준이며, 현재 공개된 PoC는 없으나 향후 등장할 가능성이 있습니다.
🔗 관련 취약점·체이닝
Use‑after‑free와 유사한 커널 힙 손상 버그(CVE‑2024‑xxxx 등)와 결합될 경우, 정보 누출·권한 상승 체인을 구성해 완전한 루트 권한 획득으로 이어질 수 있습니다(구체적인 CVE 번호는 확인되지 않음).
🔎 탐지
- 네트워크: 외부 IP에서 들어오는 IPv6 ND 패킷(ICMPv6 type 135/136) 로그를 IDS/IPS에 기록·차단. 예시 시그니처:
icmp6 type 135 or icmp6 type 136with source not in trusted LAN. - 호스트: dmesg·kern.log 에 “use after free”, “rcu” 또는 “ndisc_send_skb” 관련 오류 메시지가 기록되는지 모니터링.
- 감사: auditd 규칙
-w /sys/kernel/debug -p wa -k kernel-mem-corrupt로 커널 메모리 구조 변경 시 경보 생성.
🛡️ 완화 방안
- 패치 적용 – 배포판에서 제공하는 최신 커널(취약점이 수정된 버전)으로 즉시 업데이트하고 자동 보안 업데이트를 활성화합니다.
- IPv6 제한 – 필요 없는 인터페이스에서는
sysctl -w net.ipv6.conf.all.disable_ipv6=1로 IPv6를 비활성화하거나,ip6tables -A INPUT -p ipv6-icmp --icmpv6-type neighbor-solicitation -j DROP등으로 ND 트래픽을 차단합니다. - 네트워크 방어 – 외부 경계에서 ICMPv6 ND 패킷을 ACL·방화벽으로 필터링하고, 스위치 레벨에서는 RA‑Guard와 DHCPv6 Snooping을 활성화해 위조된 라우터 광고를 차단합니다(추정: 내부 침투 시에도 일부 방어 효과).
- 커널 하드닝 – SELinux/AppArmor 프로파일 최신화, KASLR 및 kernel lockdown 옵션 적용 등으로 공격 성공 가능성을 낮춥니다.
위 조치를 이번 주 내에 순차적으로 수행하면 위험을 크게 감소시킬 수 있습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.1 · non-KEV · EPSS=0.33417 · exploit=moderate · in_scope=None