[분석가] 분석 — CVE-2025-21705
CVE-2025-21705 is a local MPTCP fast‑open handling flaw in Linux kernels (6.1.36‑6.13.2) that can corrupt data streams and cause severe availability impact; immediate mitigation is to disable MPTCP fast‑open and apply the patched kernel.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00205 · 악용난이도 hard
🔍 공격 기법
- 로컬 사용자가 낮은 권한(PR:L)으로 MPTCP 연결을 Fast‑Open 상태에서 강제로 종료하면
__mptcp_clean_una()함수가 잘못 동작하여 데이터 스트림이 손상됩니다. - Syzbot이 재현한 바와 같이, 커널 경고(
WARNING: … net/mptcp/protocol.c:1024)가 발생하고 이후 연결 재전송이 폭주해 서비스 가용성이 저하될 수 있습니다. - 현재 공개된 PoC는 없으며, 악용 난이도는 “hard”로 평가됩니다.
악용 가능성: AV가 Local이므로 공격자는 해당 시스템에 직접 코드를 실행할 수 있어야 합니다. AC가 Low이지만 PR이 Low(비특권)으로 설정돼 있기 때문에 루트 권한 없이도 로컬 사용자 계정만 있으면 취약을 트리거할 수 있습니다. UI가 None이라 별도의 사용자 상호작용이 필요 없으며, 공격자는 단순히 MPTCP fast‑open 연결을 만든 뒤 비정상적인 종료를 유발하면 __mptcp_clean_una 경로에서 데이터 스트림 손상이 발생합니다. 이 조건은 Linux 커널 6.13 RC2 이상이 포함된 시스템에서 MPTCP가 활성화돼 있을 때, 네트워크 스택에 접근 가능한 로컬 프로세스(예: 컨테이너 내부 혹은 일반 사용자 쉘)만 있으면 만족됩니다. EPSS 0.00205라는 매우 낮은 실측 확률과 KEV 미등재는 현재 야생에서 악용 사례가 거의 없음을 의미하지만, 공격 표면 자체가 로컬 코드 실행 환경에 국한되어 있기 때문에 이론적 위험도는 “hard” 등급으로 유지됩니다. 따라서 실제 위협은 제한된 내부 공격자 또는 악성 로컬 애플리케이션이 존재할 경우에만 현실화될 가능성이 높습니다.
💥 영향 분석
- 기술적 위험: 데이터 스트림 손상 → MPTCP 세션 비정상 종료·재전송 폭주 → 서비스 거부(DoS) 발생 가능. CVSS 벡터에서 기밀성·무결성은 영향을 받지 않으며, 가용성(A:H)이 크게 악화됩니다.
- 비즈니스 리스크:
- MPTCP Fast‑Open을 활용하는 데이터센터·클라우드 서비스는 재전송 폭주로 SLA 위반 및 트래픽 비용 증가 위험이 있습니다.
- 다수(6) 커널 라인업에 영향을 미치므로, 최신 서버·컨테이너·임베디드 디바이스 전반에 걸쳐 광범위한 노출이 존재합니다.
- 노출 규모: Linux kernel 6.1.36‑6.1.129, 6.3.10‑6.4, 6.4.1‑6.6.76, 6.7‑6.12.13, 6.13‑6.13.2 전 버전이 모두 취약합니다(다중 소스에서 일관성이 확인됨).
🔗 관련 취약점·체이닝
- 동일한 MPTCP 스택 내 Fast‑Open 옵션을 조작하는 다른 CVE와 연계될 경우, 초기 권한 상승 또는 원격 코드 실행 후 로컬 단계에서 본 결함을 이용해 가용성 파괴가 가능할 수 있습니다. (구체적인 CVE 번호는 확인되지 않음)
🔎 탐지
dmesg·/var/log/kern.log에 “WARNING: … net/mptcp/protocol.c:1024” 혹은 함수명__mptcp_clean_una가 포함된 로그가 기록될 경우 경보.- SIEM에서 정규식
/__mptcp_clean_una|mptcp_fast_open/로 필터링하여 해당 문자열이 나타나는 커널 메시지를 실시간 수집.
🛡️ 완화 방안
- 즉시 조치: MPTCP Fast‑Open 옵션을 비활성화
sysctl -w net.mptcp.fast_open=0(또는 배포판별 해당 sysctl)- Fast‑Open 사용 여부를 CMDB·인벤토리에서 확인하고, 필요 없는 경우 완전 차단.
- 근본 해결: 취약점이 포함된 커널 버전을 최신 패치가 적용된 버전(예: 6.13.x 이후 보안 업데이트)으로 업그레이드하거나, 배포판 제공 백포트 패치를 적용.
- 추가 방어: 위 탐지 규칙을 SIEM에 추가하고, 경고 발생 시 해당 호스트를 격리·재부팅하여 서비스 중단을 최소화.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00205 · exploit=hard · in_scope=None