Kestrel
CVE-2025-21765DGX_E· 2026년 7월 31일 AM 02:43

[단독공격] 분석 — CVE-2025-21765

The ip6_default_advmss() RCU race in Linux kernels (CVE-2025-21765) can be remotely triggered via crafted IPv6 traffic, leading to kernel memory corruption and potential privilege escalation; patch immediately.

📋 요약

  • 심각도 high · CVSS 8.1 · EPSS 0.00591 · 악용난이도 hard

🔍 공격 기법

  • 공격 표면: IPv6 패킷 처리 경로 – 특히 TCP SYN/ACK에 포함되는 MSS 옵션 또는 IPV6_MTU_DISCOVER 관련 소켓 옵션이 ip6_default_advmss()를 호출함.
  • 트리거 조건:
    1. 대상 커널이 취약 버전(2.6.26‑5.4.291, 5.5‑5.10.235, …, 6.13‑6.13.4)이며 IPv6가 활성화돼 있을 것.
    2. 공격자는 네트워크를 통해 임의의 IPv6 패킷을 전송하고, 동시에(또는 사전에) 커널이 해당 net 구조체를 해제할 수 있는 상황(RCU 동기화 누락)을 유도해야 함.
  • 단계별 흐름:
    • 정찰: 대상 호스트가 IPv6 주소와 라우팅을 지원하는지 NDP/ICMPv6 응답으로 확인.
    • 초기 접근: crafted IPv6 SYN 패킷(또는 setsockopt(IPV6_MTU_DISCOVER)) 전송, MSS 옵션 값을 비정상적으로 크게 설정해 ip6_default_advmss()가 내부 net 구조체를 읽도록 유도.
    • 실행·권한 획득: RCU 보호가 없으므로, 패킷 처리 중 커널이 해당 net 구조체를 해제(예: 네트워크 네임스페이스 삭제 혹은 동시 발생하는 메모리 재활용)하면 use‑after‑free가 발생하고, 공격자는 조작된 메모리를 통해 임의 코드 실행 가능.
    • 지속: 성공 시 루트 권한 쉘을 획득하거나 커널 모듈 로드 → 지속적 접근 확보.
    • 영향: 시스템 전체 장악, 서비스 거부(커널 패닉) 및 데이터 유출 가능.
  • 복잡도: CVSS에서 AC:H(높은 복잡도)로 표시된 바와 같이, 정확한 타이밍과 메모리 상태 조작이 필요하므로 실전 공격은 어려우나 원격 네트워크 트래픽만으로도 시도 가능함.
  • 연결된 CVSS 벡터 해석: AV:N (네트워크), PR:N (특권 없음), UI:N (사용자 상호 작용 없음) → 외부 공격자가 직접 접근 가능하다는 점을 강조.

악용 가능성: 본 취약은 네트워크를 통해 원격에서 접근 가능하지만(AV:N), 성공적인 악용을 위해서는 RCU 보호가 해제되는 순간에 ip6_default_advmss() 함수가 읽는 net 구조체가 이미 회수된 상태여야 하므로, 매우 정밀한 레이스 타이밍이 요구됩니다(AC:H). 공격자는 IPv6 패킷을 조작해 해당 함수가 호출되는 경로—예를 들어 TCP 연결 설정 시 MSS 값을 계산하는 과정—에 진입시켜야 하며, 이를 위해서는 커널 내부의 메모리 회수 시점과 RCU grace period 를 정확히 예측하거나 인위적으로 유도해야 합니다. 이러한 조건은 일반적인 네트워크 트래픽만으로는 달성하기 어렵고, 메모리 압박·GC 시그널 등 추가적인 환경 조작이 필요하므로 실전 난이도가 높게 평가됩니다. EPSS 값 0.00591과 KEV 비등재는 현재까지 실제 공격 사례가 거의 없으며, 위와 같은 복합적인 전제조건 때문에 위험도 예측치보다 낮은 것으로 나타납니다. 노출된 공격 표면은 IPv6 스택 내 ip6_default_advmss() 함수 호출 시점에 전달되는 MSS 옵션 및 관련 헤더 필드이며, 이 외의 일반적인 네트워크 서비스에서는 해당 코드가 실행되지 않으므로 접근 경로 자체도 제한적입니다. 따라서 원격에서 단순히 패킷을 전송하는 것만으로는 악용이 불가능하고, 고도의 레이스 조건 조작 및 커널 메모리 상태에 대한 사전 지식이 선행되어야 실질적인 공격이 가능하다고 판단됩니다.

💥 영향 분석

  • 성공 시 커널 메모리 손상 → 즉시 시스템 크래시(DoS) 혹은 권한 상승(RCE).
  • 루트 권한 획득 후 모든 파일·프로세스에 대한 무제한 제어가 가능해짐.
  • IPv6 기반 서비스 전체가 위험에 노출됨.

🔗 관련 취약점·체이닝

  • 유형: RCU 보호 누락 → use‑after‑free / 메모리 손상 (CWE‑??).
  • 가능한 체인:
    • 네트워크 네임스페이스 탈취 (예: CVE‑2024‑XXXX)와 결합해 net 구조체 해제를 강제 → ip6_default_advmss()에서 사용.
    • IPv6 라우팅 정보 조작 (CVE‑2023‑XXXXX)으로 잘못된 MTU 값을 삽입 → MSS 계산을 왜곡, 메모리 오버플로 가능성 증가.
    • 커널 스택/힙 오프셋 예측 취약점과 연계해 정확한 RCU 타이밍 맞춤 → 완전 원격 코드 실행.
  • 추정: 현재 알려진 직접적인 체인 CVE는 없으나, 위와 같은 네트워크 네임스페이스·라우팅 관련 결함과 조합될 경우 공격 난이도가 크게 낮아짐.

🔎 탐지

  • 커널 로그에 ip6_default_advmss 관련 OOPS 또는 RCU warning 메시지가 기록됨.
  • /var/log/kern.log, dmesg에서 “use after free” 혹은 “invalid pointer dereference”와 함께 해당 함수명 검색.
  • 네트워크 모니터링: 비정상적으로 큰 MSS 옵션을 포함한 IPv6 SYN/ACK 패킷이 다량 전송되는 경우 알림.

🛡️ 완화 방안

  • 즉시: 취약 커널 버전을 사용하는 모든 시스템에 최신 보안 업데이트 적용(패치 포함).
  • 임시: 필요하지 않은 경우 IPv6 비활성화(sysctl -w net.ipv6.conf.all.disable_ipv6=1).
  • 장기: 네트워크 네임스페이스 생성·삭제 권한을 최소화하고, SELinux/AppArmor 정책으로 비특권 프로세스의 네임스페이스 조작을 차단.
  • 추가: 시스템 모니터링에 RCU 경고 및 ip6_default_advmss 관련 커널 OOPS를 포함시켜 조기 탐지 체계 구축.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.1 · non-KEV · EPSS=0.00591 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…