[단독분석] 분석 — CVE-2025-71085
CVE-2025-71085 is a kernel‑level integer‑cast bug in the CALIPSO netlabel handling that allows remote attackers to trigger a kernel panic (DoS) on a wide range of Linux kernels; immediate patching and, where feasible, disabling CALIPSO processing are required.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.00239 · 악용난이도 moderate
🔍 공격 기법
공격자는 IPv6 패킷에 CALIPSO 라벨 옵션을 삽입해 커널 내부 calipso_skbuff_setattr() 를 호출하도록 유도합니다.
패킷이 전달하는 headroom 값이 INT_MAX 보다 크면, __skb_cow() 에서 음수 delta 가 계산되고, 이후 pskb_expand_head() 로 전달된 음수 nhead 가 BUG_ON(nhead < 0) 를 발생시켜 커널 오옵스(패닉)로 이어집니다.
PoC에서는 netlabelctl 명령으로 동일 상황을 재현하지만, 실제 원격 공격은 조작된 IPv6 패킷 전송만으로도 가능하다는 점이 CVSS 벡터 AV:N/AC:L/PR:N/UI:N 에 반영됩니다.
악용 가능성: 이 취약은 네트워크를 통해 직접 접근할 수 있는 AV:N 조건이며, 복잡도가 낮아 AC:L 으로 평가됩니다(특수한 입력값만 제공하면 되므로). 공격자는 권한 없이도 PR:N 조건을 만족하므로, 로컬 계정이 없어도 원격에서 악용이 가능합니다. 트리거 조건은 IPv6 패킷 처리 시 skb_headroom 값을 INT_MAX 보다 크게 설정해 calipso_skbuff_setattr() 루틴에 진입하도록 하는데, 이는 헤드룸 파라미터가 32비트 정수 범위를 초과할 경우 발생합니다. 노출되는 공격 표면은 Linux 커널의 IPv6 스택 전반이며, 특히 netlink이나 raw socket을 이용해 임의의 skb 구조를 생성·전송할 수 있는 모든 엔드포인트가 대상이 됩니다. EPSS 값이 0.00239 로 낮지만 완전히 무시될 수준은 아니며, 실제 악용 사례는 아직 보고되지 않았으나(KEV 미등재) 정수 오버플로우 기반 커널 oops는 시스템 전체 중단을 초래할 수 있어 실질적인 위협으로 고려됩니다. 따라서 공격 난이도는 “낮음·원격” 수준이며, 악용 가능성은 이론적으로 존재하지만 현재 관측된 사례가 부족한 상태입니다.
💥 영향 분석
- 기술적 결과: 커널 패닉 → 시스템 재부팅 필요, 서비스 가용성 100% 손실(DoS).
- 비즈니스 리스크: 운영 중단에 따른 SLA 위반·복구 비용 증가·가용성 기준을 요구하는 규제 환경에서 컴플라이언스 위반 위험.
- 영향 제품·노출 규모: Linux 커널 4.8.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.4 등 **다중 버전(8개 이상)**에 적용되며, [교차검증]을 통해 다중 소스에서 일관성이 확인되었습니다.
- 악용 가능성: EPSS 0.00239 (백분위 0.15068) 로 moderate 수준이며, 현재 공개된 PoC는
netlabelctl에 국한되지만 네트워크 기반 원격 악용이 이론적으로 가능함을 CVSS 벡터가 보여줍니다([실측 악용예측] 미관측).
🔗 관련 취약점·체이닝
CALIPSO 라벨 처리와 연계된 다른 skb 헤드룸 조작 취약점(예: 과거 IPv6 헤더 파싱 버그)과 결합될 경우, 공격자는 다중 단계 DoS 시나리오를 구성할 수 있습니다. 구체적인 CVE 번호는 확인되지 않았습니다.
🔎 탐지
- 커널 로그(
dmesg,/var/log/kern.log)에BUG_ON(nhead < 0)혹은pskb_expand_head문자열이 포함된 OOPS 메시지가 기록되는지 모니터링. auditd로netlabelctl실행 시 비정상적인 인자(예: headroom > 2147483647) 감시 및 경보 설정.- IDS/IPS에서 IPv6 패킷에 CALIPSO 옵션이 포함된 경우를 탐지하는 규칙 적용 (예:
payload contains "CALIPSO").
🛡️ 완화 방안
- 패치 적용: 배포된 커널 업데이트(또는 백포트)로
calipso_skbuff_setattr()의 검증 로직을 수정한 버전을 즉시 설치. - 구성 제한: CALIPSO 라벨링이 필요하지 않은 환경에서는 해당 기능을 비활성화하거나, 방화벽/네트워크 장비에서 CALIPSO 옵션을 차단.
- 모니터링 강화: 위 탐지 지표를 기반으로 실시간 알림 체계 구축 및 커널 패닉 발생 시 자동 복구(재부팅·HA) 절차 준비.
우선순위는 CVSS 7.5·non‑KEV·EPSS 0.00239·exploit moderate 로 판단되어 이번 주 내 scheduled 조치가 권고됩니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.00239 · exploit=moderate · in_scope=None