[공격] 분석 — CVE-2025-68206
This vulnerability in Linux kernel's
nft_ctfails to adjust TCP sequence numbers for NATed FTP PASV/EPSV connections, potentially allowing session hijacking or data injection if an attacker can predict the desynchronized sequence numbers.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00203 · 악용난이도 hard
🔍 공격 기법
- 원리: NAT 환경에서 FTP 제어 채널(Port 21)의 페이로드에 포함된 IP 및 포트 정보가 변경될 때, TCP 세그먼트의 전체 길이가 변할 수 있다. 이때
nft_ct가 Sequence Number와 Acknowledgment Number를 적절히 보정(seqadj)하지 않으면, 클라이언트와 서버 간의 TCP 시퀀스 불일치가 발생하여 연결이 끊기거나 비정상적인 상태가 된다. - 공격 표면:
- 프로토콜: FTP (TCP Port 21) 및 데이터 채널(PASV/EPSV 모드).
- 구성 요소: Linux Kernel
netfilter(nft_ct,ftp_helper). - 전제 조건: 대상 서버가 NAT 환경에 있으며,
nftables를 통해 FTP Helper(type "ftp")와 DNAT/SNAT 규칙이 활성화되어 있어야 함.
- 공격 체인 및 경로:
- 정찰: 외부에서 타겟 네트워크의 NAT 구성 및 FTP 서비스 노출 여부 확인.
PASV응답 시 반환되는 IP/Port 패턴 분석. - 초기 접근: FTP 제어 채널 연결 후
PASV또는EPSV명령 전송. - 트리거: NAT 게이트웨이가 페이로드를 수정하여 TCP 길이를 변경시키지만, 시퀀스 번호를 보정하지 않는 지점을 유도.
- 실행(추정): 시퀀스 불일치 상태에서 공격자가 예측 가능한
seq/ack값을 사용하여 위조된 패킷을 주입함으로써 세션을 하이재킹하거나 데이터 흐름을 조작.
- 정찰: 외부에서 타겟 네트워크의 NAT 구성 및 FTP 서비스 노출 여부 확인.
- CVSS 벡터 관점의 실전 조건:
- AV (Network): 외부 네트워크에서 접근 가능.
- AC (High): 단순 연결이 아니라 NAT 구성, FTP Helper 활성화, 정확한 시퀀스 예측이라는 까다로운 조건 필요.
- PR (None): 인증 전 단계에서도 트리거 가능.
악용 가능성: 본 취약점은 Linux 커널의 netfilter 내 nft_ct 모듈에서 NAT 연결 시 TCP Sequence Adjustment가 누락되어 발생하는 결함으로, 공격 난이도는 Hard로 평가됩니다. 공격자는 단순히 네트워크 패킷을 보내는 것이 아니라, 타겟 시스템에 특정 nftables 규칙셋(FTP Helper 설정)이 이미 구성되어 있어야 한다는 까다로운 전제조건(PR: Low/High, AC: High)을 충족해야 합니다. 실제 공격 표면은 FTP 제어 연결(TCP 21번 포트)의 페이로드 내 IP 및 포트 정보가 수정되는 PASV/EPSV 모드 트래픽이며, 이때 TCP Sequence/Ack 번호의 불일치를 유도하여 세션을 교란하거나 조작하는 경로를 가집니다. EPSS 수치가 0.00203으로 매우 낮고 KEV에 등재되지 않은 점은, 일반적인 환경보다 특정 NAT 설정이 적용된 게이트웨이나 방화벽 장비라는 제한적인 타겟에서만 악용 가능함을 시사합니다. 결과적으로 이론적 심각도보다는 실제 인프라의 nftables 구성 상태에 따라 위협 수준이 결정되는 전형적인 '환경 의존적' 취약점입니다.
💥 영향 분석
- 세션 무결성 파괴: TCP Sequence Desynchronization으로 인해 정상적인 데이터 전송이 불가능해지거나 연결이 강제 종료됨.
- 데이터 주입/탈취(추정): 시퀀스 번호 예측이 성공할 경우, NAT 게이트웨이를 통과하는 FTP 데이터 스트림에 악성 페이로드를 삽입하거나 세션을 가로챌 가능성이 있음.
🔗 관련 취약점·체이닝
- TCP Sequence Prediction 체이닝: 본 결함은 단독으로 RCE를 일으키지 않으나, TCP 시퀀스 번호 예측 알고리즘의 약점과 결합될 경우 매우 위험함. (패턴:
NAT Seq Mismatch$\rightarrow$Sequence Prediction$\rightarrow$Session Hijacking). - 정보 노출 체이닝(추정): FTP 제어 채널에서 발생하는 비정상적인 응답이나 에러 메시지를 통해 내부 네트워크 구조나 NAT 맵핑 정보를 수집하는 정찰 단계의 도구로 활용될 수 있음. (패턴:
Protocol Error$\rightarrow$Internal IP Leakage).
🔎 탐지
- 네트워크 지표: FTP 제어 채널에서
PASV/EPSV요청 직후 발생하는 다량의 TCP Retransmission 또는 RST 패킷 관찰. - 설정 확인:
nftables규칙 중ct helper set "ftp_helper"와dnat/snat가 동시에 적용된 룰셋 존재 여부 확인.
🛡️ 완화 방안
- 근본 해결: Linux 커널 업데이트를 통해
nft_ct에seqadj확장 기능이 포함된 패치 적용. - 즉시 조치:
- 불필요한 FTP Helper(
ftp_helper) 비활성화. - FTP 대신 SFTP(SSH) 또는 FTPS(TLS)와 같이 페이로드가 암호화되어 NAT 게이트웨이가 내용을 수정할 수 없는 프로토콜로 전환.
- 방화벽에서 신뢰되지 않은 외부 IP의 FTP 접근 제한.
- 불필요한 FTP Helper(
파이프라인 근거: 본 분석은 다중 소스 데이터 간 일관성이 확인된 [교차검증] 결과와 실측 기반의 EPSS(0.00203) 수치를 근거로 합니다. 특히 EPSS 값이 매우 낮고 PoC가 미상이며 악용 난이도가 hard로 분류됨에 따라, 이론적 위험성보다는 실제 환경의 구성 조건(NAT+FTP Helper)을 중심으로 우선순위를 monitor로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00203 · exploit=hard · in_scope=None