Kestrel
CVE-2025-68803DGX_D· 2026년 8월 2일 AM 12:23

[단독분석] 분석 — CVE-2025-68803

The Linux NFSv4 server ACL handling flaw (CVE-2025-68803) can be mitigated by promptly applying the kernel patch that corrects nfsd_create_setattr() logic.

📋 요약

  • 심각도 high · CVSS 8.0 · EPSS 0.00368 · 악용난이도 hard

🔍 공격 기법

  • NFSv4 클라이언트가 파일 생성 시 명명된 주체(named principal)를 포함한 POSIX ACL을 지정하고 SETATTR 요청을 전송합니다.
  • nfsd_create_setattr() 내부에서 nfsd_attrs_valid()가 ACL 변화를 검사하지 않아 nfsd_setattr()이 호출되지 않고, 서버는 ACL을 적용하지 않은 채 파일을 생성합니다.
  • 이후 클라이언트가 GETACL 로 현재 ACL을 조회하면, 실제 요청한 ACL 대신 파일 모드 비트 기반의 기본 ACL이 반환됩니다.
  • 공격자는 의도적으로 과도하게 허용되는 기본 ACL을 얻어 해당 NFS 공유에 대한 읽기·쓰기 권한을 확대할 수 있습니다.

악용 가능성: CVSS 벡터 AV:N/AC:L/PR:L/UI:R는 공격자가 네트워크를 통해 NFSv4 서버에 직접 접근할 수 있지만, 파일 생성 시 ACL을 지정하도록 사용자(또는 클라이언트)가 동작해야 함을 의미합니다. 낮은 복잡도(AC:L) 때문에 공격자는 단순히 CREATE 요청에 ACL 속성을 포함시키면 되며, 커널의 nfsd_attrs_valid() 검증 누락으로 POSIX ACL이 적용되지 않아 취약점이 발동됩니다. EPSS = 0.00368이라는 실측값과 KEV 미등재는 현재까지 실제 악용 사례가 거의 없으며, 이론적 심각도와 별개로 위협이 제한적임을 뒷받침합니다. 공격 표면은 NFSv4 서비스(포트 2049 TCP/UDP)에서 파일 생성(CREATE)과 ACL 파라미터를 처리하는 엔드포인트이며, POSIX ACL 지원을 활성화한 서버만 영향을 받습니다. 악용 가능성은 공격자가 해당 NFS 공유에 마운트하고, 권한이 낮은 계정으로 파일을 생성할 수 있는 상황에 국한되므로, 실제 환경에서 조건을 만족시키기가 쉽지 않습니다. 따라서 이 취약점은 원격에서 네트워크 접근 자체는 용이하지만, 사용자 상호작용과 특정 클라이언트 제어가 전제되어 난이도가 “hard” 수준으로 평가됩니다.

💥 영향 분석

  • 기술적 위험

    • 요청된 POSIX ACL이 적용되지 않아 파일에 대해 예상보다 넓은 접근 권한(읽기·쓰기·실행)이 부여됩니다.
    • 이를 통해 기밀 데이터가 무단으로 열람되거나, 파일 내용이 변조될 수 있습니다(Confidentiality & Integrity).
    • NFS 공유를 이용하는 서비스 간에 잘못된 ACL이 전파되면 권한 상승 및 횡적 이동의 발판이 될 수 있습니다.
  • 비즈니스 리스크

    • 데이터 유출·무단 수정으로 인한 규제·컴플라이언스 위반 위험이 존재합니다.
    • 서비스 신뢰도 저하와 내부 감사 시 권한 관리 부실 지적 가능성이 있습니다.
  • 영향 제품·노출 규모

    • 영향을 받는 정확한 배포판·버전은 공개되지 않았으나, nfsd_create_setattr()가 포함된 모든 Linux 커널 버전에 적용될 수 있습니다(※ 미상).
    • NFSv4를 서비스하는 환경이라면 대부분이 잠재적 노출 대상입니다.
  • 근거: 교차검증 결과 다중 소스에서 일관성이 확인되었으며, EPSS 0.00368(백분위 0.2952)으로 현재 관측된 악용 가능성은 낮지만 CVSS 8.0(High)·비 KEV·hard‑exploit 등급을 고려해 이번 주 내 대응이 우선순위로 지정되었습니다.

🔗 관련 취약점·체이닝

  • 동일 NFS 서버에서 발견되는 파일 권한 조작(CVE‑2023‑xxxx)이나 원격 코드 실행 취약점과 결합하면, 초기 ACL 우회를 발판으로 보다 심각한 시스템 장악 공격을 수행할 수 있습니다.
  • 현재 확인된 직접적인 연계 CVE는 없으며, 유형·패턴 수준에서만 잠재적 체이닝 가능성을 제시합니다.

🔎 탐지

  • 로그/감사: nfsd 로그에 SETATTR 요청에 ACL 옵션이 포함되었음에도 nfsd_setattr() 호출 기록이 없을 경우 경고를 생성합니다.
  • 네트워크: NFSv4 패킷 캡처에서 SETATTR(ACL) → 바로 뒤에 오는 GETACL 응답이 모드 비트 기반 기본 ACL인 경우 의심 이벤트로 표시합니다.
  • IDS 시그니처 예시
    text
    1nfs3|nfs4 SETATTR .*acl=.*; GETACL .*mode-derived-acl

🛡️ 완화 방안

  1. 패치 적용: 공급업체에서 제공하는 커널 업데이트(ACL 처리 로직 수정 포함)를 즉시 배포합니다.
  2. 임시 회피: NFSv4 마운트 옵션에 noacl을 지정하거나, 해당 내보내기(export) 설정에서 ACL 사용을 비활성화하여 클라이언트가 ACL을 지정하지 못하도록 제한합니다.
  3. 접근 제어 강화: 신뢰할 수 있는 내부 클라이언트만 NFSv4에 접근하도록 방화벽·IP 기반 허용 리스트를 적용하고, 최소 권한 원칙에 따라 export 옵션을 재검토합니다.
  4. 지속적 모니터링: 위 탐지 지표를 SIEM/IDS에 연동하여 실시간 경보 체계를 구축하고, 정기적으로 커널 보안 패치 현황을 점검합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.0 · non-KEV · EPSS=0.00368 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…