Kestrel
CVE-2025-71267DGX_3· 2026년 7월 30일 AM 06:04

[분석가] 분석 — CVE-2025-71267

A local DoS vulnerability in the Linux kernel's ntfs3 driver can be triggered by mounting a malformed NTFS image, requiring monitoring and selective mount restrictions due to low exploitability.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00121 · 악용난이도 hard

🔍 공격 기법

  • 트리거: data_size가 0으로 설정된 조작된 ATTR_LIST 속성을 포함한 NTFS 이미지를 마운트할 때 발생합니다.
  • 경로: ntfs_load_attr_list() 함수가 al_aligned(0)로 인해 메모리를 할당하지만, 실제 크기는 0인 불일치 상태(ni->attr_list.size == 0ni->attr_list.le != NULL)가 생성됩니다.
  • 단계: ni_enum_attr_ex 함수가 속성 리스트가 없다고 판단하여 기본 MFT 레코드만 열거 $\rightarrow$ ATTR_LIST 발견 시 다시 로드 및 열거 재시작 $\rightarrow$ 무한 루프 진입.
  • 결과: 커널 스레드가 정지(Hang)되어 시스템 가용성이 상실되는 Denial-of-Service (DoS) 상태가 됩니다.

악용 가능성: 본 취약점은 AV:LPR:L 벡터에 따라 공격자가 대상 시스템에 이미 로컬 계정 권한을 보유하고 있어야 하며, 특수하게 조작된 NTFS 이미지 파일에 접근할 수 있는 환경이 전제되어야 하므로 공격 난이도는 Hard로 판단됩니다. 공격 표면은 Linux 커널의 ntfs3 파일 시스템 드라이버이며, 구체적으로는 ATTR_LIST 속성의 데이터 크기가 0으로 설정된 악성 NTFS 이미지의 마운트 과정 및 ni_enum_attr_ex 함수를 통한 속성 열거 파라미터가 트리거 지점이 됩니다. 조작된 이미지가 로드될 때 메모리 할당 상태와 실제 사이즈 간의 불일치로 인해 무한 루프(Infinite Loop)가 발생하며, 이는 시스템 자원 고갈 및 서비스 거부(DoS) 상태를 유발합니다. EPSS 수치가 0.00121로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생에서 이 취약점을 이용한 실제 공격 사례가 관측되지 않았음을 시사하며, 이론적 심각도 대비 실질적인 악용 가능성은 낮은 상태입니다. 결과적으로 본 취약점은 외부 네트워크를 통한 원격 침투보다는 로컬 권한을 가진 사용자가 시스템 가용성을 저해하려는 특수 상황에서 제한적으로 악용될 가능성이 큽니다.

💥 영향 분석

  • 기술적 위험:
    • 서비스 중단: 커널 수준의 무한 루프로 인해 시스템이 응답하지 않는 DoS 상태에 빠집니다.
    • 권한 요구: CVSS 벡터(AV:L/PR:L)에 따라 로컬 권한을 가진 사용자가 조작된 이미지를 마운트할 수 있는 환경에서만 가능합니다.
  • 비즈니스 리스크:
    • 가용성 저하: 서버나 워크스테이션의 커널 패닉 또는 행(Hang)으로 인한 서비스 중단이 발생할 수 있습니다. 다만, 원격 공격이 불가능하므로 외부 노출 위험은 낮습니다.
  • 영향 범위: Linux kernel 5.15부터 6.19까지 광범위한 버전(총 6개 메이저 라인)에 걸쳐 영향이 미치므로, NTFS 파일 시스템을 사용하는 다양한 배포판의 공급망 전반에 노출 규모가 클 수 있습니다.

🔗 관련 취약점·체이닝

  • 유형: CWE-835 (Infinite Loop) 기반의 DoS 취약점입니다.
  • 체이닝 가능성: 단독으로는 권한 상승(LPE)이나 데이터 유출을 일으키지 않으나, 추정: 시스템 가용성을 떨어뜨려 다른 보안 메커니즘의 작동을 방해하는 용도로 활용될 수 있습니다.

🔎 탐지

  • 시스템 로그: 마운트 시도 중 커널 스레드가 특정 CPU 코어를 100% 점유하며 응답하지 않는 상태(Soft lockup) 확인.
  • 패턴 예시: NTFS 이미지 내 ATTR_LIST 속성의 data_size 필드 값이 0x00000000인 경우를 식별하는 정적 분석 패턴.

🛡️ 완화 방안

  • 근본 해결: 취약점이 해결된 최신 커널 버전으로 업데이트하여 data_size가 0일 때 -EINVAL을 반환하도록 수정합니다.
  • 즉시 조치: 신뢰할 수 없는 외부 저장 매체(USB, 외장 하드 등)의 마운트를 제한하거나, 필요하지 않은 경우 ntfs3 드라이버 사용을 금지합니다.

[분석 근거]

  • 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석되었습니다.
  • EPSS: 실측값 0.00121(백분위 0.02276)로, 이론적 심각도와 별개로 실제 야생에서 악용될 확률이 매우 낮음을 시사합니다.
  • 우선순위 결정: monitor 단계로 설정되었습니다. 근거는 CVSS 5.5(Medium), KEV 미등재, 낮은 EPSS 수치 및 공격 난이도(hard)입니다. 규칙 기반 판단에 따라 긴급 패치보다는 모니터링과 선별적 대응이 권장됩니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00121 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…