[단독분석] 분석 — CVE-2025-21705
A medium-severity vulnerability in Linux kernel MPTCP fastopen handling allows local users to trigger system instability, requiring a monitored update approach due to low real-world exploitability.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00205 · 악용난이도 hard
🔍 공격 기법
본 취약점은 Linux 커널의 Multipath TCP(MPTCP) 프로토콜 내 fastopen 연결 해제 처리 로직 결함으로 인해 발생합니다. 로컬 권한을 가진 사용자가 특정 네트워크 시퀀스를 유도하여 __mptcp_clean_una 함수에서 예외를 트리거하면, 커널 메모리 상태가 불안정해지며 데이터 스트림 오염 또는 커널 패닉(Kernel Panic)이 유발됩니다. 공격자는 시스템 내 낮은 권한 계정을 보유해야 하며(AV:L/PR:L), MPTCP 소켓 옵션을 제어하여 이를 실행합니다.
악용 가능성: 본 취약점은 Linux Kernel의 MPTCP(Multipath TCP) 프로토콜 내 FastOpen 연결 해제 처리 미흡으로 인해 발생하는 데이터 스트림 오염 및 커널 패닉 위험을 내포하고 있습니다. 공격 벡터가 AV:L로 제한되어 있어, 공격자는 대상 시스템에 이미 낮은 권한(PR:L)의 계정을 보유하여 로컬 셸 접근이 가능한 상태여야 합니다. 공격 표면은 MPTCP 스택의 네트워크 소켓 인터페이스와 FastOpen 관련 파라미터이며, 특정 조건에서 __mptcp_clean_una 함수를 트리거하여 커널 경고(WARNING) 및 시스템 불안정성을 유발할 수 있습니다. 다만, 복잡한 공격 설정(AC:L)에도 불구하고 EPSS 수치가 0.00205로 매우 낮고 KEV에 등재되지 않은 점은 실제 야생에서의 악용 사례가 미관측되었음을 시사합니다. 따라서 이론적인 심각도와 별개로, 원격에서 즉시 실행 가능한 익스플로잇의 부재와 로컬 권한 필요성으로 인해 실질적인 악용 가능성과 공격 난이도는 'Hard' 수준으로 판단됩니다.
💥 영향 분석
- 기술적 위험: CVSS 벡터(
C:N/I:N/A:H) 및 Syzbot의 트리거 결과에 근거할 때, 기밀성이나 무결성 침해보다는 가용성에 직접적인 타격을 줍니다. 구체적으로는 커널WARNING발생 및 시스템 크래시를 통한 서비스 거부(DoS) 상태가 유발됩니다. - 비즈니스 리스크: 다중 소스 데이터 교차검증을 통해 Linux kernel 6.1.36
6.12.13, 6.136.13.2 등 영향 범위가 매우 광범위함이 확인되었습니다(신뢰도 1.0). 이는 다양한 리눅스 배포판 및 클라우드 인프라 환경에 노출되었을 가능성이 높음을 의미하며, 시스템 가용성 저하로 인한 서비스 중단 리스크를 내포합니다. - 우선순위 판단: CVSS 점수는 5.5(Medium)이나, 실측 EPSS 값은 0.00205(백분위 0.10703)로 매우 낮습니다. 이는 이론적 심각도와 독립적으로 실제 야생에서의 악용 예측치가 극히 낮음을 뜻합니다. KEV 미등재 및 공격 난이도가 'hard'인 점을 규칙 기반으로 종합하여, 즉시 대응보다는
monitor(모니터링) 수준의 우선순위로 결정하였습니다.
🔗 관련 취약점·체이닝
네트워크 프로토콜 스택의 상태 관리 미흡으로 인한 가용성 저해 패턴입니다. 추정: 단독으로는 영향력이 제한적이나, 다른 로컬 권한 상승(LPE) 취약점과 체이닝될 경우 시스템 불안정성을 유도하여 방어 기제를 무력화하는 보조 수단으로 활용될 가능성이 있습니다.
🔎 탐지
- 커널 로그:
net/mptcp/protocol.c내__mptcp_clean_una함수에서 발생하는WARNING메시지 및 커널 덤프 모니터링. - 식별 지표: 커널 패닉 스택 트레이스 내 MPTCP 관련 함수 호출 경로 확인 및
Comm: syz-executor와 같은 비정상적 프로세스의 소켓 조작 동작 감시.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 Linux kernel 버전을 보안 패치가 적용된 최신 버전으로 업데이트하십시오.
- 즉시 조치: MPTCP 기능을 사용하지 않는 환경이라면 해당 모듈을 비활성화하여 공격 표면을 제거하고, 신뢰되지 않은 로컬 사용자의 네트워크 소켓 제어 권한을 제한하십시오.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00205 · exploit=hard · in_scope=None