[공격] 분석 — CVE-2025-68788
A side-channel vulnerability in Linux kernel's fsnotify allows unauthorized monitoring of special file access, necessitating a kernel update to prevent stealthy information exfiltration.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00177 · 악용난이도 hard
🔍 공격 기법
이 취약점은 권한 체계의 불일치를 이용한 Side-channel Attack이다. 일반 파일과 달리 Special files(예: /dev/null)는 atime/mtime이 일반적인 read/write 작업으로 갱신되지 않음에도, fsnotify(inotify/fanotify) 시스템은 이를 구분하지 않고 이벤트를 생성하는 결함을 가진다.
- 공격 표면 및 트리거:
- 대상 함수/메커니즘: Linux Kernel
fsnotify서브시스템. - 트리거 조건: 공격자가 특정 파일에 대한 read 권한은 없으나, 해당 파일이 포함된 부모 디렉토리(예:
/dev)에 대해 read 권한을 가진 상태에서 부모 디렉토리를 감시(watch) 설정할 때 발생한다.
- 대상 함수/메커니즘: Linux Kernel
- 공격 체인 및 단계:
- 정찰 (Reconnaissance): 시스템 내 특수 파일들의 경로와 부모 디렉토리의 권한 설정을 확인한다.
- 초기 접근 (Initial Access): 낮은 권한의 사용자 계정으로 시스템에 진입한다.
- 감시 설정 (Execution/Monitoring):
inotify_add_watch등을 통해 특수 파일이 위치한 부모 디렉토리를 감시 대상으로 등록한다. 이때IN_ACCESS또는IN_MODIFY이벤트를 구독한다. - 정보 유출 (Information Exfiltration): 권한이 높은 다른 사용자나 프로세스가 해당 특수 파일을 읽거나 쓸 때 발생하는 이벤트를 캡처한다.
- 공격 전제: 공격자가 부모 디렉토리에 대한 접근 권한을 가져야 하며, 대상 시스템의 커널 버전이 패치 이전 상태여야 한다.
- 추정 CVSS 벡터 연결: AV:L/AC:L/PR:L/UI:N (로컬 사용자가 낮은 권한으로 복잡한 상호작용 없이 실행 가능).
악용 가능성: 본 취약점은 공격 난이도가 Hard로 판정되며, 이는 단순한 원격 실행이 아닌 로컬 환경에서의 정교한 정보 수집(Information Leak) 시나리오를 전제로 하기 때문입니다. 공격자는 AV:L 조건에 따라 이미 시스템에 접근 권한을 가진 상태여야 하며, /dev와 같이 부모 디렉터리에는 접근 가능하지만 개별 특수 파일(Special Files)에는 읽기 권한이 없는 제한된 권한의 사용자 계정이 필요합니다. 공격 표면은 inotify 및 fanotify API를 통한 이벤트 구독 엔드포인트이며, 특히 부모 디렉터리에 대한 감시 설정을 통해 하위 특수 파일에서 발생하는 IN_ACCESS 또는 IN_MODIFY 이벤트를 트리거하는 방식입니다. EPSS 수치가 0.00177로 매우 낮고 KEV에 등재되지 않은 점은, 이 결함이 즉각적인 시스템 장악으로 이어지는 치명적 취약점이라기보다 특정 조건에서 타 사용자의 파일 접근 여부를 추론하는 Side-channel 공격 성격이 강함을 시사합니다. 결과적으로 일반적인 특수 파일은 atime/mtime 변경이 관찰되지 않으나, 본 취약점을 통해 커널 수준의 이벤트 알림을 직접 수신함으로써 권한 밖의 활동을 모니터링할 수 있는 악용 가능성이 존재합니다.
💥 영향 분석
특수 파일에 대한 접근 여부를 실시간으로 모니터링함으로써, 시스템 내에서 어떤 프로세스가 어떤 특수 장치나 인터페이스를 사용하는지 파악할 수 있다. 이는 직접적인 RCE나 권한 상승보다는, 다른 공격을 위한 정밀한 타이밍 공격이나 민감한 작업 수행 여부를 알아내는 정보 유출(Information Leak)의 도구로 활용된다.
🔗 관련 취약점·체이닝
본 결함은 단독으로 시스템을 장악하기보다, 다른 취약점과 결합하여 공격의 정밀도를 높이는 '조력자' 역할을 한다.
- 추정 체이닝 경로:
Side-channel Information Leak$\rightarrow$Race Condition Timing$\rightarrow$Privilege Escalation. - 상세 메커니즘:
- 특수 파일 접근 이벤트를 통해 커널 내부의 특정 작업이나 권한 높은 프로세스의 동작 타이밍을 정확히 측정할 수 있다.
- 이를 통해 TOCTOU(Time-of-Check to Time-of-Use)와 같은 Race Condition 취약점을 공격하는 최적의 윈도우를 포착하여 권한 상승으로 이어질 가능성이 크다.
- 또한, 특정 하드웨어 장치 파일에 대한 접근 패턴을 분석하여 시스템 구성 정보를 수집하는 정찰 단계에서 활용될 수 있다.
🔎 탐지
- 행위 기반: 일반 사용자 계정이
/dev등 특수 파일이 밀집된 디렉토리에 대해inotify또는fanotify감시 설정을 과도하게 생성하는 패턴을 모니터링한다. - 시스템 콜 분석:
inotify_add_watch호출 시 인자로 전달되는 경로가 시스템 특수 파일 경로를 포함하는지 확인한다.
🛡️ 완화 방안
- 근본 해결: Linux 커널 업데이트를 통해 Special files에 대해
utimensat()를 통한 명시적 시간 변경 외의ACCESS/MODIFY이벤트 생성을 차단하는 패치를 적용한다. - 즉시 조치: 불필요한 사용자의
/dev및 주요 시스템 디렉토리에 대한 접근 권한을 최소화하고, 커널 수준의 감사 로그(auditd)를 통해 비정상적인 파일 감시 행위를 추적한다.
[분석 근거]
본 리포트는 다중 소스 데이터 간 일관성이 확인된 교차검증 결과를 바탕으로 작성되었다. 실측 EPSS 값은 0.00177(백분위 0.07524)로 매우 낮으며, 이는 실제 야생에서의 악용 사례가 드물고 공격 난이도가 높음(hard)을 의미한다. 따라서 KEV 미등재 및 낮은 EPSS 수치를 근거로 우선순위를 monitor 단계로 결정하였으며, 즉각적인 전수 조사보다는 패치 관리 계획에 포함하는 것을 권고한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00177 · exploit=hard · in_scope=None