Kestrel
CVE-2025-71123DGX_F· 2026년 8월 2일 AM 02:33

[단독방어] 분석 — CVE-2025-71123

CVE-2025-71123 is a local privilege escalation in ext4 mount‑option parsing that can be mitigated immediately by blocking unprivileged ext4 mounts and permanently fixed by upgrading to patched kernel versions.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00143 · 악용난이도 hard

🔍 공격 기법

로컬 사용자가 특수한 문자열이 포함된 EXT4 마운트 옵션을 전달하면 parse_apply_sb_mount_options() 내부에서 strscpy_pad()가 비‑NUL 종료 문자열을 복사하면서 버퍼 오버플로우가 발생합니다. 이 오류는 __fortify_report를 통해 커널 패닉을 일으키며, 공격자는 커널 권한으로 임의 코드를 실행하거나 서비스 거부(DoS)를 유발할 수 있습니다.

악용 가능성: 이 취약점은 AV:L / AC:L / PR:L / UI:N 로 평가되었으므로, 공격자는 로컬 시스템에 접근할 수만 있으면(특권 없이) 복잡한 전제조건 없이도 이용이 가능합니다. 실제로는 ext4 파일시스템을 마운트할 때 parse_apply_sb_mount_options() 함수가 처리하는 옵션 문자열에 비‑NUL 종료 문자열을 전달하면, 내부의 strscpy_pad() 호출에서 버퍼 오버플로우가 발생합니다. 따라서 공격 표면은 mount 시스템콜과 해당 옵션 파라미터이며, 이를 통해 로컬 프로세스(예: 컨테이너 내 실행 파일)에서 임의 코드를 삽입하거나 커널 패닉을 유도할 수 있습니다. EPSS 값이 0.00143(극히 낮음)이고 KEV에 등재되지 않았다는 점은 현재까지 실제 악용 사례가 거의 보고되지 않아 위협 수준이 이론적 심각도와는 차이가 있음을 의미합니다. 그러나 로컬 권한만으로 트리거할 수 있는 특성 때문에, 내부 위협이나 악의적인 내부 사용자가 존재하는 환경에서는 여전히 위험 요소로 간주됩니다. 따라서 방어자는 해당 마운트 옵션을 검증하거나, 취약 커널 버전을 사용 중인 시스템에 대한 로컬 실행 제한을 고려해야 합니다.

💥 영향 분석

  • 시스템 안정성: 버퍼 오버플로우가 트리거되면 커널이 패닉하여 시스템 재부팅이 발생합니다.
  • 권한 상승: 성공적인 익스플로잇은 루트 권한을 획득하거나, 이미 제한된 로컬 계정에서 커널 수준으로 권한을 확대할 수 있습니다.
  • 데이터 무결성/기밀성: 공격자는 메모리 조작을 통해 파일 시스템 메타데이터를 변조하거나 민감 데이터를 탈취·삭제할 수 있습니다.

🔗 관련 취약점·체이닝

추정: 이와 유사한 문자열 복사 오류(CWE‑120, 버퍼 오버플로우)와 커널 fortify 검증 우회 기법은 과거 EXT4 및 다른 파일시스템 구현에서 발견된 바 있으며, 악성 마운트 옵션을 이용한 초기 접근 후 권한 상승 단계와 결합될 수 있습니다.

🔎 탐지

  • 로그 지표

    • kernel 로그 (/var/log/kern.log, journalctl -k)에 "__fortify_report" 혹은 "detected buffer overflow" 문자열이 포함된 항목.
    • dmesg 출력에서 strnlen: detected buffer overflow 메시지와 함께 RIP: 주소가 lib/string_helpers.c 내부인 경우.
    • auditd 이벤트 ID 1300(마운트)에서 syscall=165(mount)와 exe="/bin/mount" 및 옵션 길이가 64바이트를 초과하는 경우.
  • SIEM 쿼리 예시 (예: Elastic Kibana)

    text
    1(message:*"__fortify_report"* OR message:*"detected buffer overflow"*)
    2 AND process.name:"mount"
    3 AND event.category:"kernel"
    • 정규식 (syslog 파서용)
      (?i)__fortify_report|strnlen: detected buffer overflow
  • 오탐 시나리오 & 튜닝

    • 정상적인 디버깅이나 테스트 환경에서 의도적으로 커널 fortify 검증을 트리거하는 경우가 오탑될 수 있습니다.
      → 옵션 길이 제한(mount 옵션 문자열 전체 길이 > 64 바이트) 조건을 추가하거나, auditd‑rule에 신뢰된 UID(예: uid=0 && exe="/usr/bin/syz-executor")를 제외하도록 튜닝합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단)
    • ext4 모듈을 언로드하고 블랙리스트에 추가한다.
text
1sudo modprobe -r ext4 # 모듈이 로드된 경우 즉시
2
3## ⚖️ 위험도 / 우선순위
4- 조치: scheduled (이번 주 내)
5- 근거: CVSS=7.8 · non-KEV · EPSS=0.00143 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…