[분석가] 분석 — CVE-2025-68803
CVE-2025-68803 is a high‑severity Linux kernel NFSD bug that drops POSIX ACLs on NFSv4 file creation, and the fastest mitigation is to apply the patched kernel and audit existing files for missing ACLs.
📋 요약
- 심각도 high · CVSS 8.0 · EPSS 0.00368 · 악용난이도 hard
🔍 공격 기법
NFSv4 클라이언트가 파일 생성 시 명명된 주체를 포함한 ACL을 지정하면, nfsd_create_setattr() 내부에서 nfsd_attrs_valid() 가 POSIX ACL 변화를 확인하지 않아 nfsd_setattr() 호출이 생략됩니다. 결과적으로 서버는 요청된 ACL 대신 모드 비트 기반의 기본 ACL만 반환합니다. 이 취약점은 네트워크를 통한 파일 생성 요청(NFS WRITE/CREATE) 단계에서 발생하며, 원격 공격자는 의도한 권한 제한을 우회할 수 있습니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:L/UI:R는 원격 네트워크 공격자가 낮은 복잡도로(AC:L) 저권한 계정(PR:L)을 이용해 사용자 상호작용(UI:R)이 필요하도록 요구함을 의미합니다. 따라서 공격자는 먼저 NFSv4를 마운트할 수 있는 일반 사용자 계정을 확보하거나 탈취하고, 파일 생성 시 명명된 주체 ACL을 포함한 요청을 전송해야 합니다. 이 취약점은 TCP/UDP 포트 2049를 통해 노
💥 영향 분석
- 기술적 위험
- 파일에 지정된 POSIX ACL이 적용되지 않아, 실제로는 더 넓은 접근 권한을 가진 기본 ACL이 설정됩니다.
- 클라이언트가 기대한 최소 권한 제한이 무시되므로, 민감 데이터에 대한 읽기·쓰기 권한이 비인가 사용자에게 부여될 수 있습니다.
- 비즈니스 리스크
- 데이터 무단 접근으로 인한 기밀성 침해 위험이 증가합니다(규제·컴플라이언스 위반 가능).
- ACL 미적용 파일이 서비스 운영에 사용될 경우, 권한 오남용으로 인한 시스템 가용성 저하 또는 서비스 중단 가능성이 있습니다.
- 영향 제품·노출 규모
- 영향 제품은 “미상”이며, Linux 커널을 사용하는 모든 NFS 서버가 잠재적 대상입니다(다중 소스에서 일관성이 확인됐다).
🔗 관련 취약점·체이닝
추정: 이와 유사한 권한 설정 누락 버그는 CWE‑264 (Permissions, Privileges, and Access Controls) 혹은 CWE‑732 (Incorrect Permission Assignment for Critical Resource) 유형에서 관찰됩니다. 공격자는 해당 파일에 대한 추가적인 취약점(예: 취약한 서비스 실행)과 연계해 권한 상승이나 횡적 이동을 시도할 수 있습니다.
🔎 탐지
- NFS 서버 로그에서
CREATE요청 후SETATTR호출이 누락된 경우를 모니터링합니다. - 파일 생성 직후
getfacl명령 결과가 기본 ACL(모드 비트 기반)만 반환되는 패턴을 감시합니다. - 커널 감사(Audit) 이벤트에서
nfsd_attrs_valid가 FALSE 를 반환하고 이후ACL조회가 발생하는 흐름을 탐지 규칙에 포함합니다.
🛡️ 완화 방안
- 즉시 조치: 해당 취약점을 해결한 Linux 커널 패치를 적용하십시오(패키지 매니저를 통한 최신 커널 업데이트).
- 임시 대응: NFSv4 서버에서 ACL 설정을 강제 검증하도록
nfsd옵션을 조정하거나, 파일 생성 시 ACL을 별도로setfacl로 재적용합니다. - 보안 강화: NFS 트래픽에 대해 TLS(또는 Kerberos) 인증을 적용해 무단 접근 위험을 감소시키고, 권한 변경 로그를 중앙 SIEM에 연계하여 지속적인 감시 체계를 구축합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.0 · non-KEV · EPSS=0.00368 · exploit=hard · in_scope=None