[방어] 분석 — CVE-2025-68206
This vulnerability in the Linux kernel's nft_ct module causes TCP sequence mismatch during NATed FTP PASV/EPSV sessions, requiring immediate restriction of FTP helper usage or disabling FTP NAT if not critical.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00203 · 악용난이도 hard
🔍 공격 기법
- 원리:
nft_ct모듈이 NAT 환경에서 FTP 제어 연결(Control Connection)의 페이로드(IP, Port)를 수정할 때, 변경된 데이터 길이에 맞춰 TCP Sequence Number와 Acknowledgment Number를 조정(seqadj)하지 못하는 결함입니다. - 경로: 공격자가 FTP PASV/EPSV 모드를 사용하여 서버에 연결을 요청하면, NAT 장비가 페이로드를 재작성하지만 시퀀스 번호는 그대로 유지됩니다.
- 단계:
- FTP 제어 채널(TCP 21) 형성 $\rightarrow$ 2. PASV/EPSV 명령 전송 $\rightarrow$ 3. NAT 게이트웨이가 페이로드 내 IP/Port 수정 $\rightarrow$ 4. TCP 길이 변화 발생 $\rightarrow$ 5. 시퀀스 번호 불일치로 인한 세션 단절 또는 비정상 상태 유발.
악용 가능성: 본 취약점의 공격 난이도는 Hard로 평가되며, 이는 공격자가 시스템의 커널 레벨 설정 및 특정 네트워크 구성에 직접적으로 관여해야 하기 때문입니다. CVSS 벡터상 AV:N임에도 불구하고, 실제 악용을 위해서는 대상 서버가 netfilter 내 nft_ct 모듈을 사용하며 특히 FTP PASV/EPSV 모드를 지원하는 ftp_helper 설정이 활성화되어 있어야 하는 까다로운 전제조건이 필요합니다. 공격 표면은 TCP 21번 포트를 통한 FTP 제어 연결(Control Connection)이며, 패킷 페이로드 내의 IP 및 포트 정보가 재작성될 때 발생하는 TCP Sequence/Acknowledgment 번호의 불일치(Sequence Adjustment) 지점이 트리거 포인트가 됩니다. EPSS 수치가 0.00203으로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 커널 취약점임에도 불구하고 실제 야생(In-the-wild)에서 공격 조건이 충족되는 환경이 드물어 악용 가능성이 낮음을 시사합니다. 결과적으로 특정 NAT 환경의 FTP 헬퍼 설정이라는 매우 제한적인 구성에서만 트리거되므로, 일반적인 서버 환경보다는 특수 목적의 네트워크 게이트웨이나 방화벽 장비에서의 위협 수준이 더 높습니다.
💥 영향 분석
- 가용성 저하: 정당한 FTP 사용자가 NAT 환경에서 PASV/EPSV 모드 이용 시 연결이 끊기거나 데이터 전송에 실패하는 서비스 거부(DoS) 상태가 발생합니다.
- 추정: 세션 하이재킹 가능성: 시퀀스 번호 예측 및 조정 오류를 이용하여 정교하게 조작된 패킷을 주입할 가능성이 있으나, 실측 악용 난이도가
hard로 분류되어 단순 가용성 영향이 지배적일 것으로 보입니다.
🔗 관련 취약점·체이닝
- 패턴: TCP Sequence Number Adjustment 결함은 전통적으로 NAT/ALG(Application Layer Gateway) 구현 오류에서 자주 발견되며, 다른 프로토콜 헬퍼(Helper)의 유사한 구현 누락과 체이닝될 가능성이 있습니다.
🔎 탐지
본 취약점은 특정 설정(nft_ct + ftp_helper + NAT) 하에서 발생하므로 시스템 설정 및 네트워크 트래픽 패턴을 중심으로 탐지합니다.
-
로그 지표:
- 커널 로그(
dmesg,/var/log/syslog): TCP Retransmission 증가, Connection Reset (RST) 빈도 급증. nftables규칙 확인:ct helper set "ftp_helper"설정 존재 여부.
- 커널 로그(
-
탐지 규칙 예시:
- 설정 기반 탐지 (Compliance Check):
text1
- 설정 기반 탐지 (Compliance Check):
🛡️ 완화 방안
본 리포트는 다중 소스 데이터 일관성이 확인되었으며(신뢰도 1.0), EPSS 수치가 0.00203으로 매우 낮고 KEV에 등재되지 않았으며 악용 난이도가 hard인 점을 근거로 우선순위를 monitor로 결정하였습니다.
-
즉시 (긴급 차단):
- 조치: 불필요한 경우
nftables에서 FTP 헬퍼 설정을 제거하거나, 방화벽 상단에서 TCP 21 포트의 PASV/EPSV 명령어를 필터링합니다. - 난이도/영향: 낮음 / FTP PASV 모드 사용 불가 (서비스 영향 높음).
- 검증:
nft list ruleset으로 해당 규칙 삭제 확인.
- 조치: 불필요한 경우
-
단기 (완화):
- 조치: FTP 서비스의 Active Mode(PORT) 사용을 권장하거나, NAT 환경이 아닌 직접 연결 구조로 네트워크를 변경합니다.
- 난이도/영향: 중간 / 클라이언트 설정 변경 필요 (운영 마찰 발생).
- 검증: 클라이언트에서 Active Mode 접속 테스트.
-
근본 (해결):
- 조치:
nft_ct모듈의seqadj확장 기능이 포함된 최신 Linux 커널 버전으로 업데이트 및 패치를 적용합니다. - 난이도/영향: 중간 / 커널 업데이트 후 리부팅 필요 (가용성 일시 중단).
- 검증: 패치 후 NAT 환경에서 PASV 모드 FTP 전송 정상 작동 확인.
- 조치:
잔여 리스크: 패치 이후에도 다른 프로토콜 헬퍼(예: SIP, H.323 등)에서 유사한 시퀀스 조정 누락이 존재할 수 있으므로, ALG 기능을 최소화하는 제로 트러스트 네트워크 설계가 권장됩니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00203 · exploit=hard · in_scope=None