Kestrel
CVE-2025-21758DGX_3· 2026년 7월 29일 AM 01:23

[분석가] 분석 — CVE-2025-21758

A race condition in the Linux kernel's IPv6 multicast (MLD) implementation allows local users to cause a system crash due to missing RCU protection in mld_newpack(), requiring a kernel update.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.13255 · 악용난이도 moderate

🔍 공격 기법

  1. 트리거 조건: mld_newpack() 함수가 RTNL(Routing Netlink) 락이나 RCU(Read-Copy Update) 보호 없이 호출될 때 발생하는 Race Condition을 이용합니다. IPv6 Multicast Listener Discovery(MLD) 패킷 처리 과정에서 메모리 관리 및 소켓 할당 로직의 동기화 결함을 건드립니다.
  2. 공격 단계:
    • 초기 접근: 공격자는 대상 시스템에 이미 로그인한 상태여야 합니다(AV:L, PR:L).
    • 실행: 특수하게 조작된 IPv6 MLD 관련 네트워크 요청을 생성하여 커널의 mld_newpack() 경로를 반복적으로 트리거합니다.
    • 영향: RCU 보호가 없는 상태에서 메모리 참조 충돌이 발생하며, 이는 커널 패닉(Kernel Panic)으로 이어집니다.
  3. 공격 표면: IPv6 스택의 MLD 프로토콜 처리부 및 관련 커널 함수(mld_newpack).
  4. CVSS 벡터 연결:
    • AV:L: 로컬 액세스가 필요합니다.
    • AC:L: 공격 조건이 단순하며 특별한 환경 설정이 필요 없습니다.
    • PR:L: 낮은 권한의 사용자 계정이 필요합니다.
    • UI:N: 사용자 상호작용 없이 실행 가능합니다.

악용 가능성: 본 취약점은 Linux kernel의 IPv6 MLD(Multicast Listener Discovery) 처리 과정 중 mld_newpack() 함수에서 RCU(Read-Copy Update) 보호 메커니즘이 누락되어 발생하는 Race Condition 취약점입니다. CVSS 벡터상 AV:L/PR:L 조건에 따라, 공격자는 시스템에 대한 로컬 접근 권한과 기본 사용자 권한을 이미 확보한 상태여야 하므로 외부망에서의 직접적인 침투 난이도는 높습니다. 그러나 AC:LUI:N으로 설정되어 있어, 일단 권한을 획득한 공격자가 특정 네트워크 패킷 트리거를 통해 별도의 사용자 상호작용 없이 메모리 오염이나 커널 패닉을 유도할 수 있는 환경입니다. 공격 표면은 IPv6 mcast 프로토콜의 MLD 패킷 처리 엔드포인트 및 관련 파라미터에 집중됩니다. KEV에는 등재되지 않았으나 EPSS 수치가 0.13255로 측정된 점은, 이론적 심각도를 넘어 실제 야생(Wild)에서 로컬 권한 상승(LPE)을 노리는 공격자들에게 매력적인 타겟이 될 가능성이 있음을 시사합니다. 따라서 본 취약점의 악용 가능성은 낮음과 높음 사이의 Moderate 수준이며, 내부 침투 후 권한 확대 단계에서 활용될 위험이 존재합니다.

💥 영향 분석

  1. 기술적 위험: 커널 수준의 Crash가 발생하여 시스템 전체가 중단되는 서비스 거부(DoS, Availability: High) 상태가 됩니다. 메모리 오염으로 인한 비정상 종료가 주된 결과입니다.
  2. 비즈니스 영향:
    • 가용성: 서버 다운타임으로 인해 해당 호스트에서 동작하는 모든 서비스의 중단이 발생합니다.
    • 노출 규모: 광범위한 Linux 커널 버전(2.6.26 ~ 6.13.4 일부)에 영향을 미치므로, IPv6가 활성화된 대다수의 리눅스 서버 및 컨테이너 호스트가 잠재적 대상입니다.
    • 리스크 수준: 데이터 유출이나 권한 상승보다는 시스템 가용성 파괴에 집중된 위험입니다.

🔗 관련 취약점·체이닝

  • 추정: 본 취약점은 단독으로 사용될 경우 DoS 공격에 그치지만, 다른 커널 메모리 손상(Memory Corruption) 취약점과 체이닝될 경우, 시스템의 불안정한 상태를 유도하여 예측 불가능한 실행 흐름을 만드는 전단계로 활용될 가능성이 있습니다.
  • 패턴: Race Condition $\rightarrow$ Kernel Panic/Crash (DoS 패턴).

🔎 탐지

  1. 로그 지표: /var/log/syslog, dmesg, 또는 journalctl에서 IPv6 MLD 관련 커널 덤프(Kernel Oops)나 Panic 로그가 발생하는지 확인합니다. 특히 mld_newpack 함수 호출 스택이 포함된 Crash 로그가 핵심 지표입니다.
  2. 탐지 규칙 예시:
    • 로직: 시스템 로그에서 "kernel panic" 및 "mld_newpack" 키워드가 동시에 발견되는 이벤트 탐지.
    • SIEM 쿼리(의사코드): SELECT * FROM kernel_logs WHERE message MATCHES '.*(panic|oops).*' AND message MATCHES '.*mld_newpack.*'
  3. 오탐 시나리오 및 튜닝: 단순한 네트워크 드라이버 오류나 하드웨어 결함으로 인한 커널 패닉과 구분이 필요합니다. mld_newpack 함수 호출 스택이 명확히 포함된 경우에만 본 CVE와 연관된 것으로 판단하도록 튜닝합니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): 불필요한 경우 시스템에서 IPv6 기능을 비활성화하거나, 신뢰되지 않은 로컬 사용자의 네트워크 소켓 생성 권한을 제한합니다. (난이도: 저 / 영향: IPv6 서비스 불가 / 검증: sysctl net.ipv6.conf.all.disable_ipv6=1)
  • 단기(완화): 커널 파라미터 튜닝 및 네트워크 모니터링을 통해 비정상적인 MLD 패킷 발생 빈도를 감시합니다. (난이도: 중 / 영향: 성능 저하 미비 / 검증: 로그 모니터링)
  • 근본(해결): 취약점이 해결된 최신 커널 버전으로 업데이트합니다.
    • 대상 버전: 5.15.180+, 6.1.130+, 6.6.80+, 6.12.17+, 6.13.5+ (추정: 패치 내역 기준).
    • 절차: OS 패키지 매니저(yum, apt)를 통한 커널 업데이트 후 리부팅. (난이도: 중 / 영향: 리부팅으로 인한 일시적 서비스 중단 / 검증: uname -r로 버전 확인)

[파이프라인 근거]
본 분석은 다중 소스 데이터의 일관성이 확인된 교차검증 결과(신뢰도 1.0)를 바탕으로 작성되었습니다. 실측 EPSS 값인 0.13255(백분위 0.95983, moderate 등급)는 이론적 심각도보다 실제 야생에서의 악용 가능성이 유의미하게 존재함을 시사합니다. 이에 따라 KEV 미등재 상태임에도 불구하고 CVSS 5.5 및 EPSS 수치를 고려하여 이번 주 내 대응하는 scheduled 우선순위로 결정되었습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.13255 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…