[공격] 분석 — CVE-2025-71088
A race condition in MPTCP simultaneous-connect handling allows local users to trigger kernel panics, requiring a kernel update for affected versions despite the hard exploitation difficulty.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00121 · 악용난이도 hard
🔍 공격 기법
- 공격 표면 및 트리거: Linux Kernel의
mptcp(Multipath TCP) 프로토콜 스택이 타겟이다. 구체적으로는 두 엔드포인트가 동시에 연결을 시도하는simult-connect상황에서 발생한다. 공격자는 로컬 권한으로 MPTCP 소켓을 생성하고, 특정 타이밍에 서브플로우(subflow) 상태를 조작하여net/mptcp/subflow.c:1515지점에서 일관성 없는 fallback 상태를 유발하는 Race Condition을 트리거한다. - 공격 체인 및 전제 조건:
- 정찰: 타겟 시스템의 커널 버전이 영향 범위(
6.1.110 - 6.1.160,6.2.1 - 6.6.120등)에 있는지 확인한다. - 초기 접근 (AV:L/PR:L): 공격자는 이미 시스템에 로그인한 로컬 사용자 권한을 가지고 있어야 한다. 네트워크를 통한 원격 트리거는 불가능하다.
- 실행 (AC:L): MPTCP 서브플로우 연결 시퀀스를 정밀하게 제어하여
subflow_data_ready함수 실행 중 race condition을 유도한다. - 영향: 커널 내에서
WARNING또는 패닉이 발생하며, 이는 시스템 가용성 파괴(A:H)로 이어진다.
- 정찰: 타겟 시스템의 커널 버전이 영향 범위(
- CVSS 벡터 분석:
AV:L/PR:L은 로컬 권한이 필수적임을 의미하며,UI:N은 사용자 상호작용 없이 실행 가능함을 뜻한다. 하지만 Race Condition 특성상 정확한 타이밍을 맞춰야 하므로 실전 악용 난이도는 높다.
악용 가능성: 본 취약점은 MPTCP(Multipath TCP) 프로토콜의 simult-connect 과정에서 발생하는 Race Condition으로, 공격 난이도는 Hard로 평가됩니다. AV:L 및 PR:L 벡터가 시사하듯, 공격자는 대상 시스템에 이미 로컬 계정 권한을 확보하여 커널 네트워크 스택에 접근할 수 있는 전제조건이 필요합니다. EPSS 수치가 0.00121로 매우 낮고 KEV에 등재되지 않은 점은, 이 결함이 원격에서 즉각적으로 무기화되기보다는 특정 조건의 로컬 환경에서 커널 패닉이나 불안정성을 유발하는 성격이 강함을 의미합니다. 공격 표면은 MPTCP 서브플로우를 생성하고 관리하는 net/mptcp/subflow.c 내의 데이터 처리 경로이며, 특히 subflow_data_ready 함수와 관련된 상태 전이 과정이 핵심 트리거 지점입니다. 실제 악용을 위해서는 정밀한 타이밍 제어를 통해 동시 연결(simultaneous connect) 상태에서의 Fallback 메커니즘을 오작동시켜 커널의 일관성 없는 상태를 유도해야 합니다. 따라서 외부망을 통한 직접적인 침투 경로보다는, 이미 진입한 공격자가 권한 상승(Privilege Escalation)이나 서비스 거부(DoS)를 위해 시도할 가능성이 높은 취약점입니다.
💥 영향 분석
- 가용성 상실 (DoS): 커널 패닉 또는 시스템 크래시를 유발하여 서버 및 서비스 전체를 중단시킬 수 있다.
A:H등급에 해당하며, 데이터 유출(C:N)이나 권한 상승(I:N)으로 직접 이어지지는 않는다.
🔗 관련 취약점·체이닝
- 추정 체이닝 경로: 단독으로는 DoS 공격에 그치지만, 다른 커널 취약점과 결합할 경우 위험도가 증가한다.
- DoS $\rightarrow$ Fail-over 유도: 고가용성(HA) 클러스터 환경에서 특정 노드를 의도적으로 다운시켜 트래픽을 다른 취약한 노드로 몰아넣는 정찰/공격 단계로 활용될 수 있다.
- Race Condition $\rightarrow$ Memory Corruption (추정): 현재 리포트에서는
WARNING수준의 상태 불일치만 보고되었으나, 유사한 Race Condition 패턴이 메모리 오염(Use-After-Free 등)으로 이어질 경우 로컬 권한 상승(LPE)으로 체이닝될 가능성이 존재한다.
🔎 탐지
- 커널 로그 모니터링:
dmesg또는/var/log/syslog에서net/mptcp/subflow.c:1515및subflow_data_ready와 관련된WARNING메시지나 Kernel Panic 스택 트레이스를 탐지한다. - 비정상 소켓 생성: 단시간에 다수의 MPTCP 서브플로우 연결 시도가 반복되는 패턴을 모니터링한다.
🛡️ 완화 방안
- 근본 해결: 영향받는 Linux 커널 버전을 최신 패치 버전으로 업데이트하여
mptcp: fallback earlier on simult connection수정 사항을 적용한다. - 임시 조치: MPTCP 사용이 불필요한 환경이라면 커널 모듈 로드를 제한하거나, 네트워크 설정에서 MPTCP 기능을 비활성화하여 공격 표면을 제거한다.
[분석 근거]
본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었다. EPSS 수치(0.00121, 백분위 0.02292)는 이론적 심각도와 별개로 실제 야생에서의 악용 가능성이 매우 낮음을 시사한다. 이에 따라 KEV 미등재 및 AV:L 조건을 고려하여 우선순위를 monitor로 결정하였다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00121 · exploit=hard · in_scope=None