Kestrel
CVE-2025-71085DGX_D· 2026년 8월 2일 AM 01:11

[단독분석] 분석 — CVE-2025-71085

CVE-2025-71085 is a kernel‑level integer‑cast bug in the CALIPSO netlabel handling that allows remote attackers to trigger a kernel panic (DoS) on a wide range of Linux kernels; immediate patching and, where feasible, disabling CALIPSO processing are required.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.00239 · 악용난이도 moderate

🔍 공격 기법

공격자는 IPv6 패킷에 CALIPSO 라벨 옵션을 삽입해 커널 내부 calipso_skbuff_setattr() 를 호출하도록 유도합니다.
패킷이 전달하는 headroom 값이 INT_MAX 보다 크면, __skb_cow() 에서 음수 delta 가 계산되고, 이후 pskb_expand_head() 로 전달된 음수 nheadBUG_ON(nhead < 0) 를 발생시켜 커널 오옵스(패닉)로 이어집니다.
PoC에서는 netlabelctl 명령으로 동일 상황을 재현하지만, 실제 원격 공격은 조작된 IPv6 패킷 전송만으로도 가능하다는 점이 CVSS 벡터 AV:N/AC:L/PR:N/UI:N 에 반영됩니다.

악용 가능성: 이 취약은 네트워크를 통해 직접 접근할 수 있는 AV:N 조건이며, 복잡도가 낮아 AC:L 으로 평가됩니다(특수한 입력값만 제공하면 되므로). 공격자는 권한 없이도 PR:N 조건을 만족하므로, 로컬 계정이 없어도 원격에서 악용이 가능합니다. 트리거 조건은 IPv6 패킷 처리 시 skb_headroom 값을 INT_MAX 보다 크게 설정해 calipso_skbuff_setattr() 루틴에 진입하도록 하는데, 이는 헤드룸 파라미터가 32비트 정수 범위를 초과할 경우 발생합니다. 노출되는 공격 표면은 Linux 커널의 IPv6 스택 전반이며, 특히 netlink이나 raw socket을 이용해 임의의 skb 구조를 생성·전송할 수 있는 모든 엔드포인트가 대상이 됩니다. EPSS 값이 0.00239 로 낮지만 완전히 무시될 수준은 아니며, 실제 악용 사례는 아직 보고되지 않았으나(KEV 미등재) 정수 오버플로우 기반 커널 oops는 시스템 전체 중단을 초래할 수 있어 실질적인 위협으로 고려됩니다. 따라서 공격 난이도는 “낮음·원격” 수준이며, 악용 가능성은 이론적으로 존재하지만 현재 관측된 사례가 부족한 상태입니다.

💥 영향 분석

  • 기술적 결과: 커널 패닉 → 시스템 재부팅 필요, 서비스 가용성 100% 손실(DoS).
  • 비즈니스 리스크: 운영 중단에 따른 SLA 위반·복구 비용 증가·가용성 기준을 요구하는 규제 환경에서 컴플라이언스 위반 위험.
  • 영향 제품·노출 규모: Linux 커널 4.8.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.4 등 **다중 버전(8개 이상)**에 적용되며, [교차검증]을 통해 다중 소스에서 일관성이 확인되었습니다.
  • 악용 가능성: EPSS 0.00239 (백분위 0.15068) 로 moderate 수준이며, 현재 공개된 PoC는 netlabelctl 에 국한되지만 네트워크 기반 원격 악용이 이론적으로 가능함을 CVSS 벡터가 보여줍니다([실측 악용예측] 미관측).

🔗 관련 취약점·체이닝

CALIPSO 라벨 처리와 연계된 다른 skb 헤드룸 조작 취약점(예: 과거 IPv6 헤더 파싱 버그)과 결합될 경우, 공격자는 다중 단계 DoS 시나리오를 구성할 수 있습니다. 구체적인 CVE 번호는 확인되지 않았습니다.

🔎 탐지

  • 커널 로그(dmesg, /var/log/kern.log)에 BUG_ON(nhead < 0) 혹은 pskb_expand_head 문자열이 포함된 OOPS 메시지가 기록되는지 모니터링.
  • auditdnetlabelctl 실행 시 비정상적인 인자(예: headroom > 2147483647) 감시 및 경보 설정.
  • IDS/IPS에서 IPv6 패킷에 CALIPSO 옵션이 포함된 경우를 탐지하는 규칙 적용 (예: payload contains "CALIPSO").

🛡️ 완화 방안

  1. 패치 적용: 배포된 커널 업데이트(또는 백포트)로 calipso_skbuff_setattr() 의 검증 로직을 수정한 버전을 즉시 설치.
  2. 구성 제한: CALIPSO 라벨링이 필요하지 않은 환경에서는 해당 기능을 비활성화하거나, 방화벽/네트워크 장비에서 CALIPSO 옵션을 차단.
  3. 모니터링 강화: 위 탐지 지표를 기반으로 실시간 알림 체계 구축 및 커널 패닉 발생 시 자동 복구(재부팅·HA) 절차 준비.

우선순위는 CVSS 7.5·non‑KEV·EPSS 0.00239·exploit moderate 로 판단되어 이번 주 내 scheduled 조치가 권고됩니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.5 · non-KEV · EPSS=0.00239 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…