[단독분석] 분석 — CVE-2025-71265
A DoS vulnerability in the Linux kernel's ntfs3 driver allows local users to trigger an infinite loop via malformed NTFS images; patching is recommended, but immediate priority is low given the limited attack vector.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00121 · 악용난이도 hard
🔍 공격 기법
- 촉발 경로: 로컬 권한을 가진 사용자가 조작된(Malformed) NTFS 이미지/디스크를 시스템에 마운트하거나 접근할 때 발생합니다.
- 원리:
ntfs3파일 시스템의 메타데이터 불일치를 이용합니다. 속성 헤더는 빈 런 리스트(evcn=-1,svcn=0)라고 명시하지만, 디렉터리 엔트리는 실제 데이터가 포함된 것으로 참조하는 모순 상황을 생성합니다. - 단계:
run_unpack()이 성공으로 조기 반환하며runs_tree를 초기화하지 않은 상태로 둡니다 $\rightarrow$ 호출 함수인attr_load_runs_range()가 이를 정상 로드로 오판하여clen을 0으로 설정합니다 $\rightarrow$ 이후run_lookup_entry()가 유효하지 않은 트리 구조 내에서 무한 루프에 진입합니다.
악용 가능성: 본 취약점은 AV:L/AC:L/PR:L/UI:N 벡터를 가지며, 공격자가 시스템에 이미 낮은 권한(PR:L)으로 접근하여 로컬 환경에서 조작된 NTFS 이미지 파일을 마운트할 수 있는 조건이 전제되어야 합니다. 공격 표면은 Linux 커널의 ntfs3 파일 시스템 드라이버 내 attr_load_runs_range 함수이며, 특히 속성 헤더와 디렉터리 엔트리 간의 메타데이터 불일치(Inconsistent Metadata)가 발생하는 지점이 트리거 포인트입니다. 공격자는 evcn=-1, svcn=0으로 설정된 정교하게 조작된 NTFS 이미지를 제공하여 커널의 무한 루프를 유발함으로써 시스템 전체를 중단시키는 Denial-of-Service(DoS)를 일으킬 수 있습니다. 다만, EPSS 값이 0.00121로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생에서 이 취약점을 이용한 실제 공격 사례가 미관측되었음을 시사합니다. 결과적으로 로컬 접근 권한이 필요하다는 제약과 낮은 실측 위협 지표를 고려할 때, 이론적 심각도와 별개로 실제 악용 가능성과 공격 난이도는 'Hard' 수준으로 판단됩니다.
💥 영향 분석
- 기술적 위험: CPU 자원을 완전히 점유하는 Infinite Loop가 발생하여 시스템 응답성이 상실되는 Denial-of-Service (DoS) 상태에 빠집니다. 커널 레벨에서 발생하므로 시스템 전체의 정지 또는 강제 재부팅이 필요할 수 있습니다.
- 비즈니스 리스크: 서비스 가용성(Availability) 저하가 주된 위험입니다. 다만, 공격자가 물리적/논리적으로 조작된 NTFS 이미지를 시스템에 마운트시켜야 하므로 외부 원격 공격보다는 내부 위협이나 오염된 외장 매체 삽입 시나리오에 국한됩니다.
- 노출 규모: Linux Kernel 5.15부터 6.19까지 광범위한 버전(총 6개 주요 브랜치)이 영향권에 있어, NTFS 마운트 기능을 사용하는 다수의 리눅스 배포판 및 공급망 환경에서 잠재적 노출 가능성이 큽니다.
🔗 관련 취약점·체이닝
- 유형: CWE-835 (Infinite Loop) 패턴의 취약점입니다.
- 체이닝: 단독으로는 권한 상승이나 데이터 유출을 일으키지 않으나, 시스템 가용성을 무너뜨려 다른 보안 메커니즘(모니터링 도구 등)을 무력화하는 용도로 활용될 수 있습니다.
🔎 탐지
- 시스템 지표: 특정 프로세스나 커널 스레드가 CPU 코어 하나를 100% 점유하며 응답하지 않는 상태가 지속되는지 확인합니다.
- 로그/패턴:
ntfs3드라이버와 관련된 I/O 오류나 마운트 시점의 커널 패닉/행(Hang) 현상을 모니터링합니다. 추정: 조작된 NTFS 이미지의 특정 메타데이터 패턴(evcn=-1과 상충하는 디렉터리 엔트리)을 검사하는 정적 분석이 가능할 수 있습니다.
🛡️ 완화 방안
- 근본 해결: 영향받는 Linux Kernel 버전(5.15~6.19 상세 버전 확인)의 최신 보안 패치를 적용하여
attr_load_runs_range함수 내 루프 조건 및 초기화 로직을 수정합니다. - 즉시 조치: 신뢰할 수 없는 외부 저장 장치의 NTFS 파티션 마운트를 제한하거나, 필요하지 않은 경우
ntfs3커널 모듈의 사용을 억제합니다. - 우선순위 근거: 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성을 확인했으며, 실측 EPSS 값이 0.00121(백분위 0.02276)로 매우 낮고 KEV에 등재되지 않은 점, 공격 벡터가 로컬(
AV:L)인 점을 근거로 규칙 기반 우선순위를 'monitor(모니터링)' 단계로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00121 · exploit=hard · in_scope=None