Kestrel
CVE-2025-71123DGX_C· 2026년 8월 1일 AM 03:11

[분석가] 분석 — CVE-2025-71123

CVE-2025-71123 is a high‑severity buffer overflow in ext4 mount‑option parsing that can enable local privilege escalation; immediate kernel patching and restriction of unprivileged mounts are the top mitigations.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00143 · 악용난이도 hard

🔍 공격 기법

이 취약점은 로컬 프로세스가 ext4 파일시스템 마운트 옵션을 파싱할 때 strscpy_pad()를 잘못 사용해 널 종료되지 않은 문자열을 복사하면서 버퍼 오버플로우가 발생하도록 유도합니다.

  • 공격자는 조작된 마운트 옵션 문자열을 제공하여 커널 스택에 65 바이트 읽기를 강제하고, __fortify_report를 트리거해 커널 패닉 또는 임의 코드 실행을 얻습니다.
  • 악용 경로는 로컬 권한(일반 사용자) → 커널 모드 전환 → 전체 시스템 제어 획득 순입니다.

악용 가능성: AV:L/AC:L/PR:L/UI:N 벡터는 공격자가 로컬 시스템에 직접 접근하고, 복잡도가 낮으며, 최소 권한(Low)만으로도 악용이 가능함을 의미합니다. 따라서 실제 공격을 수행하려면 대상 머신에 이미 루트가 아닌 일반 사용자 계정이라도 로그인된 상태여야 하며, 해당 사용자는 ext4 파일시스템을 마운트할 수 있는 mount() 시스템 콜을 실행할 수 있어야 합니다. 취약점은 parse_apply_sb_mount_options() 내에서 문자열 복사 시 NUL‑terminator 가 없는 데이터를 큰 버퍼에 넣는 과정에서 발생하므로, 공격자는 조작된 마운트 옵션 문자열을 제공해 strnlen 버퍼 오버플로우를 유발해야 합니다. 이때 노출되는 공격 표면은 /ext4 마운트 경로와 해당 옵션 파라미터이며, 네트워크를 통한 원격 접근은 존재하지 않으므로 외부에서 직접 이용하기는 불가능합니다. EPSS 값이 0.00143 로 매우 낮고 KEV 데이터베이스에 등재되지 않은 점은 현재까지 실전 악용 사례가 거의 없으며, 이론적 심각도와 별개로 실제 위협 수준이 낮다는 근거가 됩니다. 따라서 공격 난이도는 “hard”으로 평가되지만, 성공적인 악용을 위해서는 로컬 접근 권한과 구체적인 마운트 옵션 조작 능력이 전제되어야 합니다.

💥 영향 분석

  • 기술적 위험: 성공 시 공격자는 커널 레벨에서 코드를 실행할 수 있어, 루트 권한을 즉시 획득하고 시스템 전체를 장악합니다. 이는 파일 무결성 파괴·임의 프로세스 삽입·서비스 중단(DoS) 등을 초래할 수 있습니다.
  • 비즈니스 리스크:
    • 가용성: 커널 패닉으로 인한 서비스 다운타임 발생 가능성이 높음.
    • 규제/컴플라이언스: 민감 데이터가 저장된 서버에서 루트 권한 탈취 시 개인정보 보호법·PCI‑DSS 등 관련 규정 위반 위험.
    • 신뢰도: 인프라 전반에 대한 보안 신뢰 저하로 고객 및 파트너에게 부정적 이미지 전달.
  • 영향 제품·노출 규모: 다수의 Linux 커널 버전(5.4.301‑5.5, 5.10.246‑5.10.248, 6.1.158‑6.1.160, 6.6.114‑6.6.120, 6.12.54‑6.12.64, 6.17.4‑6.18, 6.18.1‑6.18.3 및 그 이후)에서 동일한 버그가 존재합니다. 해당 커널을 운영하는 서버·컨테이너·임베디드 디바이스 모두 노출됩니다.

근거: 다중 소스 교차검증 결과 일관성이 확인됐으며([교차검증] 신뢰도 1.0), EPSS = 0.00143(백분위 0.04039)으로 실제 악용 가능성은 낮지만, CVSS 7.8·AV:L·AC:L·PR:L·UI:N·S:U·C:H·I:H·A:H 라는 높은 기술적 심각성을 고려해 이번 주 내 대응이 권고됩니다([우선순위 결정]).

🔗 관련 취약점·체이닝

  • 추정: 동일한 문자열 복사 함수(strscpy_*)를 오용한 커널 버그(예: CWE‑120 “버퍼 오류”)가 다른 파일시스템 모듈에서도 존재할 수 있어, 공격자는 이를 연계해 추가 권한 상승 경로를 만들 가능성이 있습니다.
  • 추정: ext4 마운트 옵션 파싱 과정과 연동되는 fsconfig·mount 시스템 콜을 조작하는 다른 로컬 권한 상승 취약점과 체이닝될 수 있습니다.

🔎 탐지

  • 커널 로그에서 __fortify_report 또는 strnlen: detected buffer overflow 메시지가 발생하면 해당 이벤트를 경보로 전송합니다.
  • dmesg·journalctl -k에 “WARNING: CPU:”와 함께 parse_apply_sb_mount_options 호출 스택이 기록되는지 모니터링합니다.
  • IDS/EDR에서 ext4 마운트 옵션 문자열 길이가 비정상적으로 큰 경우(예: 64 바이트 초과) 경고 규칙을 적용합니다.

🛡️ 완화 방안

  1. 즉시 조치: 영향을 받는 커널 버전을 사용 중인 시스템에 대해 최신 보안 패치를 적용하십시오. 패키지 관리자의 업데이트(yum update kernel, apt-get install --only-upgrade linux-image-… 등) 또는 해당 커밋(0efc5990bca5) 포함된 커스텀 빌드를 배포합니다.
  2. 임시 방어: 가능하면 ext4 파일시스템을 사용하지 않거나, 마운트 옵션에 사용자 정의 문자열을 전달하지 않는 정책을 적용합니다.
  3. 장기 대응: 자동 보안 업데이트와 커널 이미지 서명 검증을 활성화해 향후 유사한 취약점이 신속히 배포·적용되도록 운영 절차를 강화합니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00143 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…