Kestrel
CVE-2025-21702DGX_C· 2026년 7월 30일 PM 10:55

[분석가] 분석 — CVE-2025-21702

CVE-2025-21702 is a local kernel bug in pfifo_tail_enqueue that lets low‑privilege users inflate qdisc queue counters and cause denial‑of‑service; patch the kernel or replace the affected qdisc immediately.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00267 · 악용난이도 hard

🔍 공격 기법

로컬 사용자가 tc 혹은 직접 커널 내부 함수를 호출해 limit이 0인 pfifo_head_drop(=pfifo_tail_enqueue) qdisc에 패킷을 enqueue 하면, 기존에는 drop‑and‑dequeue 로직이 수행되지만 버그 때문에 실제 드롭이 이루어지지 않고 qlen 값만 증가합니다. 이 과정을 반복하면 qdisc의 queue length 카운터가 비정상적으로 커지고, 스케줄러는 NET_XMIT_CN 상태를 반환하므로 네트워크 전송이 차단되어 서비스 거부(DoS) 상황이 발생합니다.

악용 가능성: AV:L은 공격자가 로컬 시스템에 직접 접근해야 함을 의미하며, 이는 루트 권한이나 CAP_NET_ADMIN 과 같은 특권이 요구되는 상황임을 나타냅니다.
AC:L은 복잡도가 낮아 기존 네트워크 스케줄러 API(예: tc 명령어나 netlink 구성)만으로 pfifo_tail_enqueue 함수를 호출할 수 있음을 의미합니다.
PR:L은 특권 사용자를 전제로 하므로 원격 공격자는 해당 취약점을 이용하기 위해 먼저 로컬 권한을 확보해야 합니다.
UI:N은 사용자 개입이 필요 없으며, 자동화된 스크립트만으로도 트리거가 가능합니다.
EPSS = 0.00267이라는 수치는 현재 관측된 악용 가능성이 낮지만 완전히 배제되지 않음을 보여주며, KEV에 등재되지 않은 점은 아직 공개적으로 확인된 악성 활용 사례가 없다는 의미입니다.
공격 표면은 tc 또는 netlink 등을 통해 sch->limit 값을 0으로 설정하고 패킷을 전송할 수 있는 모든 네트워크 디바이스의 qdisc 구성 인터페이스이며, 이 조건이 충족되면 스케줄러의 qlen 카운터가 비정상적으로 증가해 커널 메모리 사용량 급증 및 서비스 거부(DoS) 상황을 초래할 수 있습니다.

💥 영향 분석

  • 기술적 위험
    • qdisc queue length 카운터가 인위적으로 증가해 스케줄러가 패킷을 지속적으로 NET_XMIT_CN 상태로 처리함으로써 네트워크 트래픽 전송이 차단됩니다.
    • 커널 내부의 큐 관리 로직이 손상되어 시스템 전체에 비정상적인 메모리 사용·잠재적 커널 패닉이 발생할 수 있습니다.
  • 비즈니스 영향
    • 네트워크 서비스 가용성이 급격히 저하돼 SLA 위반 및 고객 신뢰도 하락 위험이 존재합니다.
    • 다수의 Linux 배포판(2.6.34 ~ 6.13.3)에서 영향을 받으므로, 클라우드·컨테이너·온‑프레미스 환경 전반에 걸친 광범위한 노출이 예상됩니다.
  • 노출 규모
    • “linux_kernel” 전체 제품군에 적용되며, 주요 서버·워크로드·IoT 디바이스까지 포함하는 넓은 공급망 범위를 가집니다(다중 소스에서 일관성이 확인됐다).

🔗 관련 취약점·체이닝

  • 동일한 로컬 권한을 이용해 커널 내부 구조를 변조하는 다른 CVE와 결합하면, qdisc 오염 후 루트 권한 획득으로 확대될 가능성이 있습니다(예: CAP_SYS_ADMIN 요구 setuid 바이너리 취약점).
  • 현재 확인된 직접적인 체이닝 사례는 없으며, 본 버그 자체가 독립적으로 DoS를 유발합니다.

🔎 탐지

  • dmesg·커널 로그에서 NET_XMIT_CN 반환 메시지가 비정상적으로 빈번히 기록되는 경우.
  • eBPF 혹은 perf trace 를 이용해 pfifo_tail_enqueue 호출 시 sch->limit == 0 && qlen 값이 증가하는 패턴을 모니터링.
  • 네트워크 인터페이스 별 qdisc 통계(tc -s qdisc show)에서 limit 0인 pfifo_head_drop qdisc의 qlen 급증 현상 감지.

🛡️ 완화 방안

  1. 즉시 조치: 모든 인터페이스에서 pfifo_head_drop qdisc를 fq_codel·mq 등 안전한 대체 qdisc로 교체하고, limit 0 상태가 존재하지 않도록 설정합니다.
  2. 근본 해결: 커널 공급업체가 제공하는 패치를 적용하십시오(해당 CVE가 포함된 6.13.x 이상 버전 또는 배포판 업데이트).
  3. 권한 제한: tc 명령 및 qdisc 조작 권한을 최소화하고, SELinux/AppArmor 정책으로 비특권 사용자의 네트워크 스케줄러 접근을 차단합니다.
  4. 모니터링 강화: 위 탐지 항목을 SIEM·eBPF 기반 실시간 모니터링에 추가하여 조기 경보 체계를 구축합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00267 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…