[공격] 분석 — CVE-2025-71123
CVE-2025-71123 is a local ext4 mount‑option parsing buffer overflow that enables privilege escalation on affected kernels; immediate kernel patching and blocking unprivileged mounts are the top mitigations.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00143 · 악용난이도 hard
🔍 공격 기법
- 트리거 조건
- 로컬 사용자(특권 낮음) 가
mount시스템 콜을 이용해 ext4 파일시스템을 마운트할 때, 비정규화된 마운트 옵션 문자열이parse_apply_sb_mount_options()에 전달됨. - 내부에서
strscpy_pad()로 NUL‑terminated 문자열에 복사하면서 길이 검증이 누락되어strnlen가 버퍼를 초과 읽음 →__fortify_report호출 → 커널 패닉 후 제어 흐름 탈취 가능.
- 로컬 사용자(특권 낮음) 가
- 공격 단계
- 정찰 – 로컬 시스템에 ext4 파일시스템을 마운트할 수 있는 권한 확인 (대부분 기본 사용자에게 허용).
- 초기 접근 – 악의적인 이미지(또는 디스크) 를 준비하고,
mount -t ext4 /dev/loopX /mnt와 같이 일반 마운트 명령 실행. - 실행·권한 상승 – 버퍼 오버플로우가 발생하면 커널 스택에 임의 코드(예: ROP 체인) 를 삽입,
__fortify_panic로 흐름 전환 → 루트 권한 획득. - 지속 – 얻은 루트 셸을 이용해 지속성 메커니즘(루트킷, 시스템 서비스 등록 등) 설치.
- 영향 – 전체 시스템 장악, 데이터 탈취·파괴, 네트워크 전파 등.
- 공격 표면
- 엔드포인트:
mount시스템 콜 (local) → 파라미터: 마운트 옵션 문자열 (data=필드). - 프로토콜: 로컬 파일시스템 인터페이스, QEMU 가상 환경에서도 동일하게 재현됨.
- 엔드포인트:
- CVSS 벡터와 실제 조건 매핑
- AV:L (로컬) → 물리/가상 머신에 직접 접근 필요.
- AC:L (낮은 난이도) → 특수한 권한 없이도 마운트 가능하면 바로 실행.
- PR:L (저특권) → 일반 사용자 계정으로 시작.
- UI:N (사용자 상호작용 없음) → 자동화된 스크립트로 마운트만 수행하면 됨.
악용 가능성: AV:L 로 표시된 만큼 공격자는 반드시 로컬 시스템에 접근해야 하며, 네트워크를 통한 원격 발동은 불가능합니다. AC:L 은 마운트 옵션 문자열을 조작해 parse_apply_sb_mount_options() 함수를 호출하는 것이 비교적 단순한 절차임을 의미하지만, 이를 위해서는 실제 ext4 파일시스템이 마운트되는 경로와 옵션값을 제어할 수 있어야 합니다. PR:L 은 로컬 사용자 권한만으로도 공격을 시작할 수 있음을 나타내지만, 해당 사용자는 mount 시스템 콜(또는 네임스페이스 내에서의 비특권 마운트) 을 수행할 수 있는 환경이어야 합니다. UI:N 은 사용자의 추가적인 상호작용이 전혀 요구되지 않으므로 자동화된 스크립트나 테스트 도구(syz‑executor 등) 로도 트리거가 가능합니다. 공격 표면은 sys_mount 또는 mount() API를 통해 전달되는 마운트 옵션 문자열이며, 특히 parse_apply_sb_mount_options() 내부에서 strscpy_pad() 에 비 NUL‑terminated 문자열이 들어올 때 발생하는 버퍼 오버플로우가 핵심입니다. 이 취약점은 커널 6.12.x 계열(예:
💥 영향 분석
- 성공 시 루트 권한 획득 및 커널 레벨 코드 실행이 가능해짐.
- 시스템 전체 파일·프로세스 접근, 보안 정책 우회, 네트워크 서비스 변조 등 전반적인 장악 위험 존재.
- 가상화 환경(QEMU)에서도 동일하게 영향을 받아 클라우드 인프라에 파급 가능.
🔗 관련 취약점·체이닝
- 추정: 문자열 복사/버퍼 검증 결함(CWE‑120, CWE‑190) → 로컬 권한 상승.
- 추정: 다른 커널 모듈에서 동일한
strscpy_pad사용 시 유사 오버플로우가 발생할 수 있어, 해당 모듈을 악용하는 연쇄 공격이 가능(예: 파일시스템·네트워크 스택). - 추정: LSM(AppArmor/SELinux) 우회와 결합하면, 제한된 컨테이너 환경에서도 루트 권한 상승이 실현될 수 있음.
- 추정: 커널 메모리 손상 후 사용자 공간에 ROP 체인을 배치해
execve등 시스템 호출을 재구성하는 전형적인 커널 권한 상승 체인과 유사.
🔎 탐지
- 커널 로그에서
__fortify_report,strnlen: detected buffer overflow와 같은 OOPS 메시지 발생 여부. auditd혹은systemd-journald에 기록되는 비정상적인mount호출(특히data=옵션에 비정형 문자열 포함).- 침입 탐지 시스템(EDR)에서 커널 패닉 또는 시스템 재부팅 이벤트와 동시에 특정 PID(
syz-executor.*) 가 나타나는 경우.
🛡️ 완화 방안
- 즉시 조치: 영향을 받는 커널 버전(5.4.301‑5.5, 5.10.246‑5.10.248, 6.1.158‑6.1.160, 6.6.114‑6.6.120, 6.12.54‑6.12.64, 6.17.4‑6.18, 6.18.1‑6.18.3) → 최신 패치가 포함된 버전으로 업데이트.
- 패키지 레벨: 배포판 보안 업데이트 적용(예:
yum update kernel,apt-get install --only-upgrade linux-image). - 임시 방어: ext4 모듈 로드 차단(
modprobe -r ext4) 혹은 마운트 옵션 검증 강화(SELinux/AppArmor 프로파일에mount제한 추가). - 모니터링: 커널 로그와 audit 이벤트를 실시간으로 수집·알림 설정, 이상 징후 발생 시 자동 롤백 또는 호스트 격리.
- 장기 대책: 코드 리뷰 단계에서
strscpy_pad사용 검증 강화 및 Fortify‑enabled 빌드 옵션 유지.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00143 · exploit=hard · in_scope=None