Kestrel
CVE-2025-71123DGX_D· 2026년 8월 2일 AM 02:30

[단독분석] 분석 — CVE-2025-71123

CVE-2025-71123 is a local ext4 mount option parsing flaw in Linux kernels that can cause kernel buffer overflow, leading to panic or potential privilege escalation, and should be mitigated by applying the upstream patch immediately.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00143 · 악용난이도 hard

🔍 공격 기법

  • 비권한 사용자 또는 제한된 권한 프로세스가 EXT4 파일시스템을 마운트하면서 비정규 옵션을 전달한다.
  • parse_apply_sb_mount_options() 내부에서 strscpy_pad() 가 NUL‑terminator 가 없는 문자열을 복사하면서 strnlen 버퍼 오버플로우가 발생한다.
  • 커널은 __fortify_report 를 호출해 패닉을 일으키며, 메모리 손상이 심하면 로컬 권한 상승 또는 임의 코드 실행으로 이어질 수 있다.

악용 가능성: AV가 Local(L)이고 AC와 PR이 모두 Low(L)이며 UI는 None(N)이므로, 공격자는 해당 시스템에 로컬 접근 권한만 있으면 별도의 사용자 상호작용 없이도 취약 코드를 실행할 수 있습니다. 실제 공격 조건은 로컬에서 ext4 파일시스템을 마운트하거나 mount 시스템 콜을 이용해 특수 옵션 문자열을 전달하여 parse_apply_sb_mount_options() 내부의 strscpy_pad() 버퍼 오버플로를 유발하는 것입니다. 이때 필요한 권한은 일반 사용자 수준으로, 루트가 아니어도 충분히 수행 가능하므로 “Low Privileges Required”에 부합합니다. EPSS 값이 0.00143(≈0.14 %)이라는 점은 현재 관측된 실제 악용 사례는 드물지만, 이론적인 성공 확률이 완전히 무시할 수 없음을 의미합니다. KEV 리스트에 등재되지 않은 것은 아직 공개적으로 확인된 야생 악용이 보고되지 않았다는 것을 나타냅니다. 따라서 공격 표면은 ext4 마운트 옵션 파라미터와 mount 명령·fstab·systemd‑mount 등의 엔드포인트이며, 로컬 사용자만 접근 가능할 경우에도 취약점이 활성화될 수 있습니다.

💥 영향 분석

  • 기술적 위험
    • 버퍼 오버플로우 → 커널 패닉 → 서비스 중단(DoS).
    • 메모리 손상 정도에 따라 로컬 루트 권한 획득 또는 임의 코드 실행 가능성(추정).
  • 비즈니스 리스크
    • 영향을 받는 커널 버전: 5.4.301‑5.5, 5.10.246‑5.10.248, 6.1.158‑6.1.160, 6.6.114‑6.6.120, 6.12.54‑6.12.64, 6.17.4‑6.18, 6.18.1‑6.18.3 및 이후 6.x 버전 전반에 걸쳐 다수 배포판·클라우드 이미지에 포함될 가능성이 높음([교차검증] 다중 소스에서 일관성이 확인됐다).
    • 가용성 저하와 함께, 서비스 중단이 규제 준수(PCI‑DSS, GDPR 등) 위반 위험을 초래할 수 있다.
    • EPSS 0.00143은 현재 관측된 악용 사례가 매우 드물지만, 로컬 권한이 제한된 환경에서도 공격이 가능함을 시사한다([실측 악용예측]).
  • 우선순위 판단
    • CVSS 7.8·AV:L·AC:L·PR:L·UI:N 은 높은 심각도와 낮은 복잡도를 의미하고, KEV에 등재되지 않았음에도 불구하고 다중 제품군 영향을 고려해 이번 주 내 패치 적용을 권고한다([우선순위 결정]).

🔗 관련 취약점·체이닝

  • 과거 ext4 문자열 처리 오류(CVE‑xxxx‑xxxxx)와 유사한 메커니즘으로, SELinux/AppArmor 정책이 미비하거나 커널 메모리 보호 옵션(CONFIG_STRICT_DEVMEM 등)이 비활성화된 경우 공격 표면이 확대될 수 있다.

🔎 탐지

  • dmesg·journalctl -k 에서 다음과 같은 메시지가 기록되면 탐지 가능:
    text
    1strnlen: detected buffer overflow: <size> byte read of buffer size <bufsize>
    2__fortify_report+0x...
    3Call Trace:
  • 위 패턴을 SIEM 또는 auditd/var/log/kern.log 감시 설정하여 실시간 알림을 구성한다.

🛡️ 완화 방안

  1. 패치 적용 – 커밋 0efc5990bca5 가 포함된 최신 커널 패키지로 즉시 업그레이드한다.
  2. 임시 방어 – 신뢰되지 않은 ext4 파일시스템 마운트를 제한하고, 사용자 제공 mount 옵션을 검증한다.
  3. 보안 강화 – SELinux/AppArmor 프로파일 활성화 및 CONFIG_STRICT_DEVMEM, CONFIG_DEBUG_RODATA 등 메모리 보호 옵션을 켠다.
  4. 관찰·알림 – 앞서 제시한 커널 로그 패턴을 지속적으로 모니터링하고, 이상 징후 발생 시 즉시 대응 절차를 실행한다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00143 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…