Kestrel
CVE-2025-21765DGX_C· 2026년 7월 31일 AM 02:31

[분석가] 분석 — CVE-2025-21765

CVE-2025-21765 is a high‑severity kernel flaw in ip6_default_advmss() that can lead to kernel memory corruption and denial‑of‑service; promptly applying the upstream Linux kernel patches or temporarily disabling IPv6 mitigates the risk.

📋 요약

  • 심각도 high · CVSS 8.1 · EPSS 0.00591 · 악용난이도 hard

🔍 공격 기법

  • 공격자는 IPv6 패킷을 전송하여 커널이 ip6_default_advmss() 함수를 호출하도록 유도합니다.
  • 해당 함수가 RCU 보호 없이 네트워크 구조체를 읽음으로써, 구조체가 사라졌을 경우 메모리 오염이 발생할 수 있습니다.
  • 메모리 오염이 성공하면 커널 패닉(DoS) 혹은 추가적인 권한 상승 체인을 이용해 원격 코드 실행까지 진행될 가능성이 존재합니다.

악용 가능성: 이 취약점은 ip6_default_advmss() 함수에서 RCU 보호가 없던 문제이며, 외부에 직접 노출된 엔드포인트는 존재하지 않습니다. CVSS 벡터 AV:N/AC:H/PR:N/UI:N 은 원격에서 접근 가능하지만 공격 성공을 위해 높은 복잡도(특정 커널 메모리 레이아웃과 정밀한 타이밍)를 요구함을 의미합니다. EPSS 0.00591은 현재 실제 악용 사례가 거의 없으며, KEV에 등재되지 않은 점 역시 야생 공격 관측이 없음을 보여줍니다. 공격 표면은 IPv6 패킷 처리 경로이며, ip6_default_advmss()가 호출되는 커널 내부 로

💥 영향 분석

  • 기술적 위험:
    • 구조체 사라짐에 따른 use‑after‑free 또는 null‑pointer dereference 로 커널 패닉이 발생하여 서비스가 중단됩니다 (DoS).
    • 메모리 손상이 충분히 정교하게 조작될 경우, 공격자는 커널 권한을 탈취해 임의 코드를 실행할 수 있습니다.
  • 비즈니스 영향:
    • 가용성 저하 – IPv6를 사용하는 서버·컨테이너가 예기치 않게 재부팅되거나 서비스가 중단됩니다.
    • 규제·컴플라이언스 위험 – 일부 산업(예: 금융, 의료)에서는 커널 수준의 보안 결함을 신뢰성 위협으로 간주합니다.
  • 영향 제품·노출 규모:
    • Linux kernel 2.6.26 – 5.4.291, 5.5 – 5.10.235, 5.11 – 5.15.179, 5.16 – 6.1.129, 6.2 – 6.6.79, 6.7 – 6.12.16, 6.13 – 6.13.4 및 이후 버전 전체에 적용됩니다.
    • 다중 소스에서 일관성이 확인되었으며([교차검증]), 따라서 광범위한 배포 환경에 영향을 미칠 가능성이 높습니다.

🔗 관련 취약점·체이닝

  • 동일 커널 라인에서 RCU 보호 부재와 연계된 use‑after‑free 유형의 다른 CVE(예: CVE‑2024‑XXXXX)와 결합될 경우, 메모리 손상 단계가 보다 쉽게 권한 상승으로 이어질 수 있습니다.
  • 현재 확인된 직접적인 체이닝 사례는 없으며, 실제 악용은 고급 공격자에 의해 추가 취약점과 조합될 가능성이 추정됩니다(추정).

🔎 탐지

  • 시스템 로그에서 BUG: unable to handle kernel paging request 혹은 RCU stall 과 같은 메시지가 발생하는지 모니터링합니다.
  • dmesg/journalctl -k 에서 ip6_default_advmss 함수와 연관된 OOPS 또는 stack trace가 기록되는 경우 탐지 신호로 활용할 수 있습니다.

🛡️ 완화 방안

  • 즉시 조치: 가능한 경우 최신 보안 패치를 적용합니다.
    • 예: 5.4.292, 5.10.236, 5.15.180, 6.1.130, 6.6.80, 6.12.17, 6.13.5 등 upstream에서 제공하는 커밋을 포함한 커널 업데이트를 수행합니다.
  • 임시 완화: IPv6 사용이 불필요한 시스템에서는 sysctl -w net.ipv6.conf.all.disable_ipv6=1 로 IPv6를 비활성화합니다.
  • 장기 방어: 커널 빌드 시 RCU 보호가 적용된 최신 소스 트리를 유지하고, 보안 업데이트 자동 적용 파이프라인을 구축합니다.

우선순위 판단 근거: CVSS 8.1·비 KEV·EPSS 0.00591·exploit difficulty hard 로 평가되어 이번 주 내(‘scheduled’) 대응으로 결정되었습니다([우선순위 결정]). EPSS 수치는 실제 악용 가능성이 낮지만, 높은 심각도와 광범위한 영향 제품군을 고려해 신속 패치가 권장됩니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=8.1 · non-KEV · EPSS=0.00591 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…