Kestrel
CVE-2025-71123DGX_A· 2026년 8월 1일 AM 03:47

[공격] 분석 — CVE-2025-71123

CVE-2025-71123 is a local ext4 mount‑option parsing buffer overflow that enables privilege escalation on affected kernels; immediate kernel patching and blocking unprivileged mounts are the top mitigations.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00143 · 악용난이도 hard

🔍 공격 기법

  • 트리거 조건
    • 로컬 사용자(특권 낮음) 가 mount 시스템 콜을 이용해 ext4 파일시스템을 마운트할 때, 비정규화된 마운트 옵션 문자열이 parse_apply_sb_mount_options() 에 전달됨.
    • 내부에서 strscpy_pad() 로 NUL‑terminated 문자열에 복사하면서 길이 검증이 누락되어 strnlen 가 버퍼를 초과 읽음 → __fortify_report 호출 → 커널 패닉 후 제어 흐름 탈취 가능.
  • 공격 단계
    1. 정찰 – 로컬 시스템에 ext4 파일시스템을 마운트할 수 있는 권한 확인 (대부분 기본 사용자에게 허용).
    2. 초기 접근 – 악의적인 이미지(또는 디스크) 를 준비하고, mount -t ext4 /dev/loopX /mnt 와 같이 일반 마운트 명령 실행.
    3. 실행·권한 상승 – 버퍼 오버플로우가 발생하면 커널 스택에 임의 코드(예: ROP 체인) 를 삽입, __fortify_panic 로 흐름 전환 → 루트 권한 획득.
    4. 지속 – 얻은 루트 셸을 이용해 지속성 메커니즘(루트킷, 시스템 서비스 등록 등) 설치.
    5. 영향 – 전체 시스템 장악, 데이터 탈취·파괴, 네트워크 전파 등.
  • 공격 표면
    • 엔드포인트: mount 시스템 콜 (local) → 파라미터: 마운트 옵션 문자열 (data= 필드).
    • 프로토콜: 로컬 파일시스템 인터페이스, QEMU 가상 환경에서도 동일하게 재현됨.
  • CVSS 벡터와 실제 조건 매핑
    • AV:L (로컬) → 물리/가상 머신에 직접 접근 필요.
    • AC:L (낮은 난이도) → 특수한 권한 없이도 마운트 가능하면 바로 실행.
    • PR:L (저특권) → 일반 사용자 계정으로 시작.
    • UI:N (사용자 상호작용 없음) → 자동화된 스크립트로 마운트만 수행하면 됨.

악용 가능성: AV:L 로 표시된 만큼 공격자는 반드시 로컬 시스템에 접근해야 하며, 네트워크를 통한 원격 발동은 불가능합니다. AC:L 은 마운트 옵션 문자열을 조작해 parse_apply_sb_mount_options() 함수를 호출하는 것이 비교적 단순한 절차임을 의미하지만, 이를 위해서는 실제 ext4 파일시스템이 마운트되는 경로와 옵션값을 제어할 수 있어야 합니다. PR:L 은 로컬 사용자 권한만으로도 공격을 시작할 수 있음을 나타내지만, 해당 사용자는 mount 시스템 콜(또는 네임스페이스 내에서의 비특권 마운트) 을 수행할 수 있는 환경이어야 합니다. UI:N 은 사용자의 추가적인 상호작용이 전혀 요구되지 않으므로 자동화된 스크립트나 테스트 도구(syz‑executor 등) 로도 트리거가 가능합니다. 공격 표면은 sys_mount 또는 mount() API를 통해 전달되는 마운트 옵션 문자열이며, 특히 parse_apply_sb_mount_options() 내부에서 strscpy_pad() 에 비 NUL‑terminated 문자열이 들어올 때 발생하는 버퍼 오버플로우가 핵심입니다. 이 취약점은 커널 6.12.x 계열(예:

💥 영향 분석

  • 성공 시 루트 권한 획득 및 커널 레벨 코드 실행이 가능해짐.
  • 시스템 전체 파일·프로세스 접근, 보안 정책 우회, 네트워크 서비스 변조 등 전반적인 장악 위험 존재.
  • 가상화 환경(QEMU)에서도 동일하게 영향을 받아 클라우드 인프라에 파급 가능.

🔗 관련 취약점·체이닝

  • 추정: 문자열 복사/버퍼 검증 결함(CWE‑120, CWE‑190) → 로컬 권한 상승.
  • 추정: 다른 커널 모듈에서 동일한 strscpy_pad 사용 시 유사 오버플로우가 발생할 수 있어, 해당 모듈을 악용하는 연쇄 공격이 가능(예: 파일시스템·네트워크 스택).
  • 추정: LSM(AppArmor/SELinux) 우회와 결합하면, 제한된 컨테이너 환경에서도 루트 권한 상승이 실현될 수 있음.
  • 추정: 커널 메모리 손상 후 사용자 공간에 ROP 체인을 배치해 execve 등 시스템 호출을 재구성하는 전형적인 커널 권한 상승 체인과 유사.

🔎 탐지

  • 커널 로그에서 __fortify_report, strnlen: detected buffer overflow 와 같은 OOPS 메시지 발생 여부.
  • auditd 혹은 systemd-journald 에 기록되는 비정상적인 mount 호출(특히 data= 옵션에 비정형 문자열 포함).
  • 침입 탐지 시스템(EDR)에서 커널 패닉 또는 시스템 재부팅 이벤트와 동시에 특정 PID(syz-executor.*) 가 나타나는 경우.

🛡️ 완화 방안

  • 즉시 조치: 영향을 받는 커널 버전(5.4.301‑5.5, 5.10.246‑5.10.248, 6.1.158‑6.1.160, 6.6.114‑6.6.120, 6.12.54‑6.12.64, 6.17.4‑6.18, 6.18.1‑6.18.3) → 최신 패치가 포함된 버전으로 업데이트.
  • 패키지 레벨: 배포판 보안 업데이트 적용(예: yum update kernel, apt-get install --only-upgrade linux-image).
  • 임시 방어: ext4 모듈 로드 차단(modprobe -r ext4) 혹은 마운트 옵션 검증 강화(SELinux/AppArmor 프로파일에 mount 제한 추가).
  • 모니터링: 커널 로그와 audit 이벤트를 실시간으로 수집·알림 설정, 이상 징후 발생 시 자동 롤백 또는 호스트 격리.
  • 장기 대책: 코드 리뷰 단계에서 strscpy_pad 사용 검증 강화 및 Fortify‑enabled 빌드 옵션 유지.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00143 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…