[분석가] 분석 — CVE-2025-21765
CVE-2025-21765 is a high‑severity kernel flaw in ip6_default_advmss() that can lead to kernel memory corruption and denial‑of‑service; promptly applying the upstream Linux kernel patches or temporarily disabling IPv6 mitigates the risk.
📋 요약
- 심각도 high · CVSS 8.1 · EPSS 0.00591 · 악용난이도 hard
🔍 공격 기법
- 공격자는 IPv6 패킷을 전송하여 커널이
ip6_default_advmss()함수를 호출하도록 유도합니다. - 해당 함수가 RCU 보호 없이 네트워크 구조체를 읽음으로써, 구조체가 사라졌을 경우 메모리 오염이 발생할 수 있습니다.
- 메모리 오염이 성공하면 커널 패닉(DoS) 혹은 추가적인 권한 상승 체인을 이용해 원격 코드 실행까지 진행될 가능성이 존재합니다.
악용 가능성: 이 취약점은 ip6_default_advmss() 함수에서 RCU 보호가 없던 문제이며, 외부에 직접 노출된 엔드포인트는 존재하지 않습니다. CVSS 벡터 AV:N/AC:H/PR:N/UI:N 은 원격에서 접근 가능하지만 공격 성공을 위해 높은 복잡도(특정 커널 메모리 레이아웃과 정밀한 타이밍)를 요구함을 의미합니다. EPSS 0.00591은 현재 실제 악용 사례가 거의 없으며, KEV에 등재되지 않은 점 역시 야생 공격 관측이 없음을 보여줍니다. 공격 표면은 IPv6 패킷 처리 경로이며, ip6_default_advmss()가 호출되는 커널 내부 로
💥 영향 분석
- 기술적 위험:
- 구조체 사라짐에 따른 use‑after‑free 또는 null‑pointer dereference 로 커널 패닉이 발생하여 서비스가 중단됩니다 (DoS).
- 메모리 손상이 충분히 정교하게 조작될 경우, 공격자는 커널 권한을 탈취해 임의 코드를 실행할 수 있습니다.
- 비즈니스 영향:
- 가용성 저하 – IPv6를 사용하는 서버·컨테이너가 예기치 않게 재부팅되거나 서비스가 중단됩니다.
- 규제·컴플라이언스 위험 – 일부 산업(예: 금융, 의료)에서는 커널 수준의 보안 결함을 신뢰성 위협으로 간주합니다.
- 영향 제품·노출 규모:
- Linux kernel 2.6.26 – 5.4.291, 5.5 – 5.10.235, 5.11 – 5.15.179, 5.16 – 6.1.129, 6.2 – 6.6.79, 6.7 – 6.12.16, 6.13 – 6.13.4 및 이후 버전 전체에 적용됩니다.
- 다중 소스에서 일관성이 확인되었으며([교차검증]), 따라서 광범위한 배포 환경에 영향을 미칠 가능성이 높습니다.
🔗 관련 취약점·체이닝
- 동일 커널 라인에서 RCU 보호 부재와 연계된 use‑after‑free 유형의 다른 CVE(예: CVE‑2024‑XXXXX)와 결합될 경우, 메모리 손상 단계가 보다 쉽게 권한 상승으로 이어질 수 있습니다.
- 현재 확인된 직접적인 체이닝 사례는 없으며, 실제 악용은 고급 공격자에 의해 추가 취약점과 조합될 가능성이 추정됩니다(추정).
🔎 탐지
- 시스템 로그에서
BUG: unable to handle kernel paging request혹은RCU stall과 같은 메시지가 발생하는지 모니터링합니다. dmesg/journalctl -k에서ip6_default_advmss함수와 연관된 OOPS 또는 stack trace가 기록되는 경우 탐지 신호로 활용할 수 있습니다.
🛡️ 완화 방안
- 즉시 조치: 가능한 경우 최신 보안 패치를 적용합니다.
- 예: 5.4.292, 5.10.236, 5.15.180, 6.1.130, 6.6.80, 6.12.17, 6.13.5 등 upstream에서 제공하는 커밋을 포함한 커널 업데이트를 수행합니다.
- 임시 완화: IPv6 사용이 불필요한 시스템에서는
sysctl -w net.ipv6.conf.all.disable_ipv6=1로 IPv6를 비활성화합니다. - 장기 방어: 커널 빌드 시 RCU 보호가 적용된 최신 소스 트리를 유지하고, 보안 업데이트 자동 적용 파이프라인을 구축합니다.
우선순위 판단 근거: CVSS 8.1·비 KEV·EPSS 0.00591·exploit difficulty hard 로 평가되어 이번 주 내(‘scheduled’) 대응으로 결정되었습니다([우선순위 결정]). EPSS 수치는 실제 악용 가능성이 낮지만, 높은 심각도와 광범위한 영향 제품군을 고려해 신속 패치가 권장됩니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.1 · non-KEV · EPSS=0.00591 · exploit=hard · in_scope=None