[단독분석] 분석 — CVE-2025-21795
A remote DoS vulnerability in Linux NFSD causes service hangs during client shutdown callbacks, necessitating kernel updates to prevent intermittent availability loss for NFS servers.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.0062 · 악용난이도 moderate
🔍 공격 기법
- 촉발 경로: 원격 NFSv4 클라이언트가
courtesy state상태일 때 서버로 콜백을 요청하며 발생합니다. - 작동 원리:
nfsd4_shutdown_callback함수 내에서cl_cb_inflight값이 0이 되지 않아 프로세스가 대기(hang) 상태에 진입합니다. - 결과 단계: TCP 연결 드롭 통지가 서버에 도달할 때까지 약 15분간 해당 작업이 정체되어, 결과적으로 NFSD 서비스의 가용성이 저해됩니다.
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 AV:N/AC:L/PR:N/UI:N 벡터를 가져 네트워크 상의 인증되지 않은 공격자가 특별한 사용자 상호작용 없이도 트리거할 수 있는 낮은 진입 장벽을 가집니다. 공격 표면은 NFS(Network File System) 서버의 RPC 콜백 메커니즘이며, 구체적으로 nfsd4_shutdown_callback 함수가 처리하는 네트워크 엔드포인트와 프로토콜 스택이 대상입니다. 공격자는 클라이언트를 'courtesy state'로 유도하여 NFSD 프로세스가 응답을 기다리며 약 15분간 정지(Hang)되는 상태를 강제할 수 있습니다. 다만, EPSS 수치가 0.0062로 매우 낮고 KEV에 등재되지 않은 점은 실제 야생에서의 악용 사례가 미관측되었음을 시사하며, 이는 이론적 취약점과 실제 공격 가능성 사이에 간극이 있음을 의미합니다. 결과적으로 서비스 가용성을 저해하는 DoS(Denial of Service) 성격의 위협이나, 정밀한 타겟팅 없이는 실익이 적어 악용 가능성은 제한적인 Moderate 수준으로 판단됩니다.
💥 영향 분석
- 영향 범위 및 규모: Linux Kernel 5.19 및 특정 커밋 범위(
67ef9e5fd...$\le$ x $<$abed68027ea...,26540b8940...)가 대상입니다. 다중 소스 데이터 교차검증을 통해 영향 버전의 일관성이 확인(신뢰도 1.0)되었으며, NFS 서버를 운영하는 리눅스 환경 전반이 잠재적 노출 범위에 해당합니다. - 기술적 위험:
AV:N/AC:L/PR:N/UI:N벡터에 따라 인증되지 않은 외부 공격자가 네트워크를 통해 서비스 거부(DoS)를 유발할 수 있습니다. 다만, 영구적인 시스템 파괴보다는 TCP 타임아웃 주기(약 15분)에 따른 일시적·반복적 가용성 상실 위험이 핵심입니다. - 비즈니스 리스크: NFS 서버에 의존하는 인프라에서 파일 공유 서비스 중단으로 인한 업무 마비가 주된 리스크입니다. 기밀성(C) 및 무결성(I) 훼손은 관측되지 않았으며, 오직 가용성(A) 영역의 위험만 존재합니다.
🔗 관련 취약점·체이닝
- 유형: 커널 내 상태 관리 미흡으로 인한 프로세스 정체(Hang) 패턴입니다.
- 체이닝 가능성: 추정: 단독으로는 일시적 중단에 그치나, 다른 리소스 고갈 취약점과 결합하여 클러스터 전체의 연쇄 장애를 유도하는 형태로 활용될 수 있습니다.
🔎 탐지
- 커널 로그:
dmesg또는 시스템 로그에서 NFSD 관련 프로세스의 장시간 정체 및 콜백 작업 지연 패턴을 모니터링합니다. - 네트워크 상태: NFS 서버로의 요청은 유입되나 응답 없이 유지되는 TCP 세션(ESTABLISHED 상태의 장기 체류) 급증 여부를 확인합니다.
🛡️ 완화 방안
- 근본 해결:
nfsd4_run_cb_work함수가courtesy state클라이언트에 대한 RPC 호출을 건너뛰도록 수정된 최신 커널 패치를 적용하십시오. - 즉시 조치: 패치 적용 전까지 방화벽 및 ACL 설정을 통해 신뢰할 수 있는 IP 대역의 클라이언트만 NFS 서버에 접속하도록 제한하십시오.
- 우선순위 판단: CVSS 7.5(High)이나, 실측 EPSS 값이 0.0062(백분위 0.46309)로 매우 낮고 KEV 미등재 상태입니다. 이는 이론적 위험 대비 실제 야생 악용 가능성이 Moderate 수준임을 의미하므로, 규칙 기반 우선순위에 따라 이번 주 내(
scheduled) 조치를 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.0062 · exploit=moderate · in_scope=None