[분석가] 분석 — CVE-2025-68788
CVE-2025-68788 is a Linux kernel fsnotify side‑channel that can leak access patterns on special files, and the immediate mitigation is to apply the upstream patch and monitor inotify/fanotify usage on unpatched systems.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00177 · 악용난이도 hard
🔍 공격 기법
특수 파일(예: /dev/null)에 대한 read/write 시 기존 fsnotify가 부모 디렉터리 감시자에게 IN_ACCESS/IN_MODIFY 이벤트를 전달하였다. 이를 이용해 읽기 권한이 없는 사용자가 해당 파일의 atime·mtime 변화를 추론할 수 있었으며, 이 정보는 권한이 있는 프로세스의 파일 접근 시점을 간접적으로 파악하는 데 활용될 수 있다. 패치 적용 전까지는 inotify/fanotify watch 를 설정한 비특권 사용자가 이러한 이벤트를 관찰함으로써 사이드‑채널 정보를 얻는다.
악용 가능성: CVSS 벡터는 AV=Local(공격자는 로컬 시스템에 접근해야 함), AC=High(특수 파일에 대한 이벤트를 정확히 관찰하려면 시점과 권한을 정밀하게 맞춰야 함), PR=Low(부모 디렉터리에 읽기 권한만 있으면 가능), UI=None으로 해석됩니다. EPSS 0.00177이라는 매우 낮은 실측값과 KEV에 등재되지 않은 점은 현재까지 이 취약점이 실제 악용된 사례가 거의 없으며, 이론적 심각도와는 별개로 위협 수준이 낮다는 근거가 됩니다. 공격 표면은 inotify·fanotify 시스템 콜을 통해 노출되는 fsnotify 서브시스템이며, 특히 /dev 와 같이 특수 파일이 위치한 디렉터리에서 부모 디렉터리에 대한 읽기 권한만
💥 영향 분석
-
기술적 위험
- 특수 파일에 대한 접근 여부가 비특권 사용자에게 노출되어, 시스템 관리자·서비스 프로세스가 언제 해당 파일을 열었는지 추론 가능(정보 유출).
- 직접적인 권한 상승이나 원격 코드 실행은 보고되지 않았으며, 공격 성공 시 주된 결과는 기밀 정보(프로세스 동작 패턴) 누설이다.
-
비즈니스 영향
- 민감 서비스가 특수 파일을 사용해 상태를 표시하거나 토큰·키 등을 간접적으로 접근하는 경우, 해당 시점이 외부에 노출되어 규제·컴플라이언스(PCI‑DSS, GDPR 등) 위반 위험이 증가할 수 있다.
- 시스템 가용성 자체는 영향을 받지 않지만, 정보 누설로 인한 신뢰도 저하와 추가 조사 비용이 발생할 가능성이 있다.
-
노출 규모
- 영향 제품: Linux 커널(패치가 적용되지 않은 버전) → 패치를 포함하지 않은 모든 배포판·클라우드 인스턴스가 잠재적 대상이다(다중 소스에서 일관적으로 확인).
- EPSS 0.00177(실측 악용 확률이 매우 낮음)과 “hard” 난이도 평가를 고려하면, 실제 공격이 발생할 가능성은 낮지만 전역적인 노출 범위는 넓다.
🔗 관련 취약점·체이닝
- 이전 연구인 SNEE.LA “File‑Notification Attacks”(https://snee.la/pdf/pubs/file-notification-attacks.pdf)와 동일한 fsnotify 메커니즘을 이용한 사이드‑채널 공격과 연계될 수 있다.
- 다른 커널 레벨 파일 감시 취약점(CWE‑276 등)과 결합하면, 추가적인 정보 유출 시나리오가 확대될 가능성이 있으나 현재 확인된 구체적 CVE는 없다.
🔎 탐지
- 시그니처:
inotify_add_watch또는fanotify_mark호출이/dev/*와 같은 특수 파일 혹은 그 부모 디렉터리에 대해 비정상적으로 빈번하게 발생하는 경우 경보 생성. - 행위 지표: 동일 프로세스가 짧은 시간 내에 다수의 IN_ACCESS/IN_MODIFY 이벤트를 요청하거나, 비특권 UID가
/dev하위에 watch 를 등록하는 횟수가 급증할 때. - 로그 수집:
auditd규칙 예시 –auditctl -a always,exit -S inotify_add_watch -F path=/dev/* -k fsnotify_special_watch;auditctl -a always,exit -S fanotify_mark -F dir=/dev/ -k fsnotify_special_fan.
🛡️ 완화 방안
-
즉시 조치
- 시스템에 적용된 커널 버전을 확인하고, 해당 패치를 포함한 최신 커널(패치 릴리즈)로 업데이트한다.
- 불필요한 특수 파일에 대한 inotify/fanotify watch 를 제한하고, AppArmor/SELinux 정책으로 비특권 사용자의 watch 권한을 최소화한다.
auditd또는 eBPF 기반 실시간 모니터링을 도입해 위 탐지 지표를 감시하고, 이상 징후 발생 시 해당 프로세스를 격리하거나 종료한다.
-
근본 해결
- 정기적인 커널 보안 업데이트 절차를 수립하고, 배포 파이프라인에서 패치 적용 여부를 자동 검증하도록 CI/CD에 통합한다.
- 장기적으로는 LSM(예: SELinux) 강화와 함께 파일 접근 제어 리스트(ACL)를 재검토하여 특수 파일에 대한 읽기·쓰기 권한을 최소화한다.
우선순위 판단 근거 – 교차 검증 결과 다중 소스에서 일관적으로 “monitor” 등급이 도출되었으며, CVSS 점수가 없고 KEV에 등재되지 않은 상태에서 EPSS 0.00177(실측 악용 확률 매우 낮음)과 “hard” 난이도 평가가 결합되어 모니터링 및 패치 적용을 최우선 조치로 결정하였다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00177 · exploit=hard · in_scope=None