[분석가] 분석 — CVE-2025-68206
A sequence adjustment vulnerability in the Linux kernel's nft_ct module requires patching to prevent connection instability for NATed FTP traffic, though actual exploitation risk is currently low.
📋 요약
- 심각도 미상 · CVSS 미상 · EPSS 0.00203 · 악용난이도 hard
🔍 공격 기법
- 취약점 원리: Linux 커널의
netfilter내nft_ct모듈이 NAT(Network Address Translation) 환경에서 FTP의 PASV/EPSV 모드 트래픽을 처리할 때, 페이로드 수정으로 인한 TCP Sequence Number 및 Acknowledgment Number의 불일치(Sequence Adjustment 미비)가 발생함. - 촉발 경로:
ftp_helper를 사용하는nftables규칙셋과 함께dnat/snat설정이 적용된 환경에서, FTP 제어 연결의 페이로드(IP, Port)가 변경될 때 TCP 길이 변화에 따른 시퀀스 조정이 누락되어 세션 정합성이 깨짐. - 단계: [NAT 환경 구성] $\rightarrow$ [FTP PASV/EPSV 요청 전송] $\rightarrow$ [페이로드 재작성 발생] $\rightarrow$ [TCP Sequence 불일치로 인한 연결 오류].
악용 가능성: 본 취약점은 Linux kernel의 netfilter 내 nft_ct 모듈에서 NAT 처리된 연결의 Sequence Adjustment가 누락되어 발생하는 결함입니다. 공격자가 이를 악용하려면 대상 시스템이 FTP PASV/EPSV 모드를 지원하도록 특정 nftables 규칙셋(ftp_helper)을 구성하고, 네트워크 경로상에서 패킷 페이로드를 조작할 수 있는 위치에 있어야 하므로 공격 난이도는 Hard로 판단됩니다. 공격 표면은 TCP 21번 포트를 통한 FTP 제어 연결 및 이와 연동된 netfilter의 Connection Tracking 엔드포인트이며, 특히 NAT 환경에서 TCP Sequence/Ack 번호의 불일치를 유도하는 것이 핵심 트리거 조건입니다. EPSS 수치는 0.00203으로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 광범위한 악용 사례가 관측되지 않았음을 시사합니다. 따라서 이론적인 심각도와는 별개로, 특정 네트워크 구성이라는 엄격한 전제조건이 충족되어야 하므로 실제 악용 가능성은 제한적입니다.
💥 영향 분석
- 영향 제품 및 규모: Linux 커널 (
netfilter/nft_ct모듈). 구체적인 버전은 명시되지 않았으나, 제시된nftables규칙을 사용하는 NAT 게이트웨이 및 방화벽 환경이 주요 대상임. - 기술적 위험:
- 서비스 가용성 저하: TCP 시퀀스 번호 불일치로 인해 FTP 데이터 연결이 성립되지 않거나 세션이 비정상적으로 종료됨.
- 추정: 공격자가 정교하게 조작된 패킷을 주입할 경우, 세션 하이재킹이나 데이터 변조의 가능성이 이론적으로 존재할 수 있으나 본 리포트에서는 연결성 문제(Connectivity issue)가 핵심임.
- 비즈니스 리스크:
- 업무 중단: FTP를 통한 파일 전송 업무가 중단되어 비즈니스 프로세스에 차질 발생 가능.
- 신뢰도 하락: 네트워크 장비의 불안정성으로 인한 서비스 품질 저하.
🔗 관련 취약점·체이닝
- 유형 및 패턴: TCP Sequence Number 관리 미흡과 관련된 프로토콜 처리 오류 유형임.
- 추정: 다른 NAT 관련 취약점이나 커널 내 네트워크 스택의 메모리 손상 취약점과 체이닝될 경우, 단순 연결 끊김을 넘어선 권한 상승이나 원격 코드 실행으로 이어질 가능성이 있으나 현재 근거는 부족함.
🔎 탐지
- 설정 확인:
nftables설정 파일에서ct helper "ftp"및dnat/snat규칙이 동시에 적용되어 있는지 확인. - 트래픽 패턴: FTP 제어 채널(TCP 21) 이후 데이터 채널 연결 시, TCP Retransmission이 급증하거나
RST패킷이 빈번하게 발생하는 현상 모니터링. - 로그 분석: 커널 로그(
dmesg) 내 netfilter 관련 오류 메시지 확인.
🛡️ 완화 방안
- 근본 해결:
nft_ct에seqadj확장이 추가된 최신 Linux 커널 패치 적용. - 즉시 조치:
- FTP PASV 모드 대신 Active 모드 사용 검토(환경 제약 확인 필요).
- 취약한
nftableshelper 규칙을 일시적으로 제거하거나, 대체 솔루션(Application Layer Gateway 등) 적용.
- 우선순위 근거: 다중 소스 데이터의 일관성이 확인되었으며(신뢰도 1.0), EPSS 수치가 0.00203으로 매우 낮고 실측 악용 사례가 없는 non-KEV 상태임. 또한 exploit 난이도가 'hard'로 판정되어, 즉각적인 침해 사고 대응보다는 패치 주기 내 업데이트하는
monitor수준의 대응을 권고함.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=미상 · non-KEV · EPSS=0.00203 · exploit=hard · in_scope=None