[단독분석] 분석 — CVE-2025-68803
The Linux NFSv4 server ACL handling flaw (CVE-2025-68803) can be mitigated by promptly applying the kernel patch that corrects nfsd_create_setattr() logic.
📋 요약
- 심각도 high · CVSS 8.0 · EPSS 0.00368 · 악용난이도 hard
🔍 공격 기법
- NFSv4 클라이언트가 파일 생성 시 명명된 주체(named principal)를 포함한 POSIX ACL을 지정하고 SETATTR 요청을 전송합니다.
- nfsd_create_setattr() 내부에서 nfsd_attrs_valid()가 ACL 변화를 검사하지 않아 nfsd_setattr()이 호출되지 않고, 서버는 ACL을 적용하지 않은 채 파일을 생성합니다.
- 이후 클라이언트가 GETACL 로 현재 ACL을 조회하면, 실제 요청한 ACL 대신 파일 모드 비트 기반의 기본 ACL이 반환됩니다.
- 공격자는 의도적으로 과도하게 허용되는 기본 ACL을 얻어 해당 NFS 공유에 대한 읽기·쓰기 권한을 확대할 수 있습니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:L/UI:R는 공격자가 네트워크를 통해 NFSv4 서버에 직접 접근할 수 있지만, 파일 생성 시 ACL을 지정하도록 사용자(또는 클라이언트)가 동작해야 함을 의미합니다. 낮은 복잡도(AC:L) 때문에 공격자는 단순히 CREATE 요청에 ACL 속성을 포함시키면 되며, 커널의 nfsd_attrs_valid() 검증 누락으로 POSIX ACL이 적용되지 않아 취약점이 발동됩니다. EPSS = 0.00368이라는 실측값과 KEV 미등재는 현재까지 실제 악용 사례가 거의 없으며, 이론적 심각도와 별개로 위협이 제한적임을 뒷받침합니다. 공격 표면은 NFSv4 서비스(포트 2049 TCP/UDP)에서 파일 생성(CREATE)과 ACL 파라미터를 처리하는 엔드포인트이며, POSIX ACL 지원을 활성화한 서버만 영향을 받습니다. 악용 가능성은 공격자가 해당 NFS 공유에 마운트하고, 권한이 낮은 계정으로 파일을 생성할 수 있는 상황에 국한되므로, 실제 환경에서 조건을 만족시키기가 쉽지 않습니다. 따라서 이 취약점은 원격에서 네트워크 접근 자체는 용이하지만, 사용자 상호작용과 특정 클라이언트 제어가 전제되어 난이도가 “hard” 수준으로 평가됩니다.
💥 영향 분석
-
기술적 위험
- 요청된 POSIX ACL이 적용되지 않아 파일에 대해 예상보다 넓은 접근 권한(읽기·쓰기·실행)이 부여됩니다.
- 이를 통해 기밀 데이터가 무단으로 열람되거나, 파일 내용이 변조될 수 있습니다(Confidentiality & Integrity).
- NFS 공유를 이용하는 서비스 간에 잘못된 ACL이 전파되면 권한 상승 및 횡적 이동의 발판이 될 수 있습니다.
-
비즈니스 리스크
- 데이터 유출·무단 수정으로 인한 규제·컴플라이언스 위반 위험이 존재합니다.
- 서비스 신뢰도 저하와 내부 감사 시 권한 관리 부실 지적 가능성이 있습니다.
-
영향 제품·노출 규모
- 영향을 받는 정확한 배포판·버전은 공개되지 않았으나,
nfsd_create_setattr()가 포함된 모든 Linux 커널 버전에 적용될 수 있습니다(※ 미상). - NFSv4를 서비스하는 환경이라면 대부분이 잠재적 노출 대상입니다.
- 영향을 받는 정확한 배포판·버전은 공개되지 않았으나,
-
근거: 교차검증 결과 다중 소스에서 일관성이 확인되었으며, EPSS 0.00368(백분위 0.2952)으로 현재 관측된 악용 가능성은 낮지만 CVSS 8.0(High)·비 KEV·hard‑exploit 등급을 고려해 이번 주 내 대응이 우선순위로 지정되었습니다.
🔗 관련 취약점·체이닝
- 동일 NFS 서버에서 발견되는 파일 권한 조작(CVE‑2023‑xxxx)이나 원격 코드 실행 취약점과 결합하면, 초기 ACL 우회를 발판으로 보다 심각한 시스템 장악 공격을 수행할 수 있습니다.
- 현재 확인된 직접적인 연계 CVE는 없으며, 유형·패턴 수준에서만 잠재적 체이닝 가능성을 제시합니다.
🔎 탐지
- 로그/감사:
nfsd로그에SETATTR요청에 ACL 옵션이 포함되었음에도nfsd_setattr()호출 기록이 없을 경우 경고를 생성합니다. - 네트워크: NFSv4 패킷 캡처에서
SETATTR(ACL) → 바로 뒤에 오는GETACL응답이 모드 비트 기반 기본 ACL인 경우 의심 이벤트로 표시합니다. - IDS 시그니처 예시
text1nfs3|nfs4 SETATTR .*acl=.*; GETACL .*mode-derived-acl
🛡️ 완화 방안
- 패치 적용: 공급업체에서 제공하는 커널 업데이트(ACL 처리 로직 수정 포함)를 즉시 배포합니다.
- 임시 회피: NFSv4 마운트 옵션에
noacl을 지정하거나, 해당 내보내기(export) 설정에서 ACL 사용을 비활성화하여 클라이언트가 ACL을 지정하지 못하도록 제한합니다. - 접근 제어 강화: 신뢰할 수 있는 내부 클라이언트만 NFSv4에 접근하도록 방화벽·IP 기반 허용 리스트를 적용하고, 최소 권한 원칙에 따라 export 옵션을 재검토합니다.
- 지속적 모니터링: 위 탐지 지표를 SIEM/IDS에 연동하여 실시간 경보 체계를 구축하고, 정기적으로 커널 보안 패치 현황을 점검합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.0 · non-KEV · EPSS=0.00368 · exploit=hard · in_scope=None