Kestrel
CVE-2025-68206DGX_1· 2026년 7월 29일 PM 06:03

[방어] 분석 — CVE-2025-68206

This vulnerability in the Linux kernel's nft_ct module causes TCP sequence mismatch during NATed FTP PASV/EPSV sessions, requiring immediate restriction of FTP helper usage or disabling FTP NAT if not critical.

📋 요약

  • 심각도 미상 · CVSS 미상 · EPSS 0.00203 · 악용난이도 hard

🔍 공격 기법

  • 원리: nft_ct 모듈이 NAT 환경에서 FTP 제어 연결(Control Connection)의 페이로드(IP, Port)를 수정할 때, 변경된 데이터 길이에 맞춰 TCP Sequence Number와 Acknowledgment Number를 조정(seqadj)하지 못하는 결함입니다.
  • 경로: 공격자가 FTP PASV/EPSV 모드를 사용하여 서버에 연결을 요청하면, NAT 장비가 페이로드를 재작성하지만 시퀀스 번호는 그대로 유지됩니다.
  • 단계:
    1. FTP 제어 채널(TCP 21) 형성 $\rightarrow$ 2. PASV/EPSV 명령 전송 $\rightarrow$ 3. NAT 게이트웨이가 페이로드 내 IP/Port 수정 $\rightarrow$ 4. TCP 길이 변화 발생 $\rightarrow$ 5. 시퀀스 번호 불일치로 인한 세션 단절 또는 비정상 상태 유발.

악용 가능성: 본 취약점의 공격 난이도는 Hard로 평가되며, 이는 공격자가 시스템의 커널 레벨 설정 및 특정 네트워크 구성에 직접적으로 관여해야 하기 때문입니다. CVSS 벡터상 AV:N임에도 불구하고, 실제 악용을 위해서는 대상 서버가 netfilternft_ct 모듈을 사용하며 특히 FTP PASV/EPSV 모드를 지원하는 ftp_helper 설정이 활성화되어 있어야 하는 까다로운 전제조건이 필요합니다. 공격 표면은 TCP 21번 포트를 통한 FTP 제어 연결(Control Connection)이며, 패킷 페이로드 내의 IP 및 포트 정보가 재작성될 때 발생하는 TCP Sequence/Acknowledgment 번호의 불일치(Sequence Adjustment) 지점이 트리거 포인트가 됩니다. EPSS 수치가 0.00203으로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 커널 취약점임에도 불구하고 실제 야생(In-the-wild)에서 공격 조건이 충족되는 환경이 드물어 악용 가능성이 낮음을 시사합니다. 결과적으로 특정 NAT 환경의 FTP 헬퍼 설정이라는 매우 제한적인 구성에서만 트리거되므로, 일반적인 서버 환경보다는 특수 목적의 네트워크 게이트웨이나 방화벽 장비에서의 위협 수준이 더 높습니다.

💥 영향 분석

  • 가용성 저하: 정당한 FTP 사용자가 NAT 환경에서 PASV/EPSV 모드 이용 시 연결이 끊기거나 데이터 전송에 실패하는 서비스 거부(DoS) 상태가 발생합니다.
  • 추정: 세션 하이재킹 가능성: 시퀀스 번호 예측 및 조정 오류를 이용하여 정교하게 조작된 패킷을 주입할 가능성이 있으나, 실측 악용 난이도가 hard로 분류되어 단순 가용성 영향이 지배적일 것으로 보입니다.

🔗 관련 취약점·체이닝

  • 패턴: TCP Sequence Number Adjustment 결함은 전통적으로 NAT/ALG(Application Layer Gateway) 구현 오류에서 자주 발견되며, 다른 프로토콜 헬퍼(Helper)의 유사한 구현 누락과 체이닝될 가능성이 있습니다.

🔎 탐지

본 취약점은 특정 설정(nft_ct + ftp_helper + NAT) 하에서 발생하므로 시스템 설정 및 네트워크 트래픽 패턴을 중심으로 탐지합니다.

  • 로그 지표:

    • 커널 로그(dmesg, /var/log/syslog): TCP Retransmission 증가, Connection Reset (RST) 빈도 급증.
    • nftables 규칙 확인: ct helper set "ftp_helper" 설정 존재 여부.
  • 탐지 규칙 예시:

    1. 설정 기반 탐지 (Compliance Check):
      text
      1

🛡️ 완화 방안

본 리포트는 다중 소스 데이터 일관성이 확인되었으며(신뢰도 1.0), EPSS 수치가 0.00203으로 매우 낮고 KEV에 등재되지 않았으며 악용 난이도가 hard인 점을 근거로 우선순위를 monitor로 결정하였습니다.

  • 즉시 (긴급 차단):

    • 조치: 불필요한 경우 nftables에서 FTP 헬퍼 설정을 제거하거나, 방화벽 상단에서 TCP 21 포트의 PASV/EPSV 명령어를 필터링합니다.
    • 난이도/영향: 낮음 / FTP PASV 모드 사용 불가 (서비스 영향 높음).
    • 검증: nft list ruleset으로 해당 규칙 삭제 확인.
  • 단기 (완화):

    • 조치: FTP 서비스의 Active Mode(PORT) 사용을 권장하거나, NAT 환경이 아닌 직접 연결 구조로 네트워크를 변경합니다.
    • 난이도/영향: 중간 / 클라이언트 설정 변경 필요 (운영 마찰 발생).
    • 검증: 클라이언트에서 Active Mode 접속 테스트.
  • 근본 (해결):

    • 조치: nft_ct 모듈의 seqadj 확장 기능이 포함된 최신 Linux 커널 버전으로 업데이트 및 패치를 적용합니다.
    • 난이도/영향: 중간 / 커널 업데이트 후 리부팅 필요 (가용성 일시 중단).
    • 검증: 패치 후 NAT 환경에서 PASV 모드 FTP 전송 정상 작동 확인.

잔여 리스크: 패치 이후에도 다른 프로토콜 헬퍼(예: SIP, H.323 등)에서 유사한 시퀀스 조정 누락이 존재할 수 있으므로, ALG 기능을 최소화하는 제로 트러스트 네트워크 설계가 권장됩니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=미상 · non-KEV · EPSS=0.00203 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…