[분석가] 분석 — CVE-2025-21764
CVE-2025-21764 is a Memory-Corruption vulnerability in the Linux kernel's ndisc component that could lead to Use-After-Free (UAF), requiring an immediate kernel update to the patched versions.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00258 · 악용난이도 hard
🔍 공격 기법
(1) 트리거 조건: ndisc_alloc_skb() 함수가 RTNL(Routing Table Lock) 또는 RCU(Read-Copy Update) 보호 없이 호출될 때, 메모리 참조의 동기화 실패로 인해 Use-After-Free (UAF) 상태가 발생합니다.
(2) 공격 단계:
- 정찰 및 초기 접근: 로컬 시스템에 대한 낮은 권한(Low Privilege) 계정 확보.
- 실행/권한 획득:
ndisc관련 네트워크 패킷 처리 과정에서 RCU 보호가 없는 지점을 공략하여 메모리 오염 유도 $\rightarrow$ 커널 메모리 구조 조작 $\rightarrow$ 권한 상승(Privilege Escalation). - 영향: 커널 모드에서의 임의 코드 실행 또는 시스템 크래시.
(3) 공격 표면: Linux Kernel의ndisc(Neighbor Discovery Protocol) 스택 및 관련 네트워크 소켓 인터페이스.
(4) CVSS 벡터 연결: - AV:L (Local): 로컬 접근 권한 필요.
- AC:L (Low): 공격 복잡도가 낮음.
- PR:L (Low): 일반 사용자 수준의 권한으로 트리거 가능.
- UI:N (None): 사용자 상호작용 불필요.
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 AV:L 및 PR:L 벡터에 따라, 공격자가 대상 시스템의 로컬 계정 권한을 이미 획득한 상태에서만 트리거할 수 있어 진입 장벽이 높습니다. 공격 표면은 Linux kernel의 ndisc_alloc_skb() 함수이며, RTNL 또는 RCU 락(lock)이 확보되지 않은 상태에서 호출될 때 발생하는 Use-After-Free(UAF) 메모리 오염을 이용합니다. 네트워크 인터페이스 설정이나 NDP(Neighbor Discovery Protocol) 관련 커널 경로를 조작해야 하므로 정교한 레이스 컨디션 유도가 필요하며, 이로 인해 공격 난이도는 hard로 판정됩니다. 실제 야생에서의 악용 사례는 KEV에 등재되지 않아 미관측 상태이며, EPSS 수치 또한 0.00258로 매우 낮아 즉각적인 대규모 자동화 공격 가능성은 희박합니다. 다만, 로컬 권한을 가진 공격자가 커널 수준의 권한 상승(Privilege Escalation)을 위해 시도할 수 있는 이론적 경로가 존재하므로 잠재적 위협으로 분류됩니다.
💥 영향 분석
(1) 기술적 위험: Memory-Corruption(UAF) 특성상, 공격자가 커널 메모리를 조작하여 시스템 전체 제어권을 획득하거나, 커널 패닉(Kernel Panic)을 유발하여 서비스 거부(DoS) 상태를 만들 수 있습니다.
(2) 비즈니스 영향:
- 가용성: 커널 크래시로 인한 서버 다운타임 발생 가능.
- 보안성: 로컬 권한 상승을 통해 시스템 내 민감 데이터에 접근하거나 내부망으로의 횡적 이동(Lateral Movement)을 위한 교두보 확보 가능.
- 규모: Linux Kernel 3.9부터 6.13.4까지 광범위한 버전이 영향 범위에 포함되어 노출 규모가 매우 큼.
🔗 관련 취약점·체이닝
추정: 본 취약점은 단독으로 시스템을 장악하기보다, 다른 정보 유출(Information Leak) 취약점과 체이닝될 가능성이 높습니다. 일반적인 Memory-Corruption 패턴상 KASLR 우회 $\rightarrow$ UAF를 통한 함수 포인터 덮어쓰기 $\rightarrow$ 권한 상승으로 이어지는 체인이 추정됩니다.
🔎 탐지
(1) 로그 지표: 커널 로그(dmesg, /var/log/syslog) 내 General Protection Fault, Kernel Panic, 또는 UAF와 관련된 메모리 덤프 및 스택 트레이스 확인.
(2) 탐지 규칙 예시:
- 로직: 동일 프로세스가 짧은 시간 내에 비정상적인 네트워크 소켓 생성/삭제를 반복하며 커널 오류가 발생하는 패턴 감시.
- SIEM 쿼리 예시:
process_name == "unknown" AND log_message CONTAINS ("ndisc_alloc_skb" OR "use-after-free")
(3) 오탐 시나리오 및 튜닝: 네트워크 드라이버의 일시적 오류나 하드웨어 결함으로 인한 커널 패닉이 오탐일 수 있습니다. 특정 함수명(ndisc_alloc_skb)이 포함된 스택 트레이스만 필터링하여 정밀도를 높입니다.
🛡️ 완화 방안
- 즉시(긴급 차단):
- 불필요한 네트워크 프로토콜 설정 제한 및 신뢰할 수 없는 사용자의 로컬 접근 제어 강화. (난이도: 하 / 영향: 낮음 / 검증:
who및 ACL 확인)
- 불필요한 네트워크 프로토콜 설정 제한 및 신뢰할 수 없는 사용자의 로컬 접근 제어 강화. (난이도: 하 / 영향: 낮음 / 검증:
- 단기(완화):
- 커널 메모리 보호 기법(KASLR, Stack Protector 등) 활성화 상태 재확인. (난이도: 중 / 영향: 매우 낮음 / 검증:
/boot/config-$(uname -r)확인)
- 커널 메모리 보호 기법(KASLR, Stack Protector 등) 활성화 상태 재확인. (난이도: 중 / 영향: 매우 낮음 / 검증:
- 근본(해결):
- 영향을 받는 버전에서 패치된 최신 커널로 업데이트 (예: 6.12.17+, 6.13.5+ 등 각 메이저 버전별 최신 보안 패치 적용). (난이도: 중 / 영향: 재부팅 필요/가용성 일시 중단 / 검증:
uname -r버전 확인)
- 영향을 받는 버전에서 패치된 최신 커널로 업데이트 (예: 6.12.17+, 6.13.5+ 등 각 메이저 버전별 최신 보안 패치 적용). (난이도: 중 / 영향: 재부팅 필요/가용성 일시 중단 / 검증:
[분석 근거]
- 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석함.
- EPSS: 실측값 EPSS 0.00258(백분위 0.17427)은 이론적 심각도(CVSS 7.8)와 달리 실제 야생에서의 악용 가능성은 현재 매우 낮음을 의미함.
- 우선순위: CVSS 점수는 높으나 KEV 미등재, 낮은 EPSS, Local 접근 필요성 및 exploit 등급 'hard'를 근거로 규칙 기반 우선순위를
scheduled(이번 주 내)로 결정함.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00258 · exploit=hard · in_scope=None