Kestrel
CVE-2025-71267DGX_D· 2026년 8월 2일 AM 04:38

[단독분석] 분석 — CVE-2025-71267

CVE-2025-71267 is a local DoS vulnerability in the Linux ntfs3 driver that can hang mount operations; apply patched kernels immediately and monitor for stalled ntfs mounts.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00121 · 악용난이도 hard

🔍 공격 기법

  • 악의적인 NTFS 이미지에 ATTR_LIST 속성의 데이터 크기를 0으로 설정합니다.
  • 커널이 ntfs_load_attr_list()에서 al_aligned(0)을 호출해 메모리를 할당하고, ni->attr_list.size == 0·ni->attr_list.le != NULL 상태가 됩니다.
  • 이후 ni_enum_attr_ex 가 ATTR_LIST 를 다시 로드하면서 무한 루프에 빠져 마운트 작업이 영원히 진행되지 않으며, 해당 커널 스레드가 멈춥니다.
  • 이 과정은 로컬 사용자가 악성 이미지 파일을 마운트할 때만 발생하므로 원격 공격 경로는 없습니다.

악용 가능성: AV가 Local(L)이고 AC가 Low(L)이며 PR이 Low(L), UI가 None(N)인 CVSS 벡터는 공격자가 로컬 시스템에 직접 접근해 특수히 조작된 NTFS 이미지 파일만 있으면 추가적인 권한 상승이나 사용자 동의 없이도 취약 코드를 실행할 수 있음을 의미합니다. 그러나 이 경로를 이용하려면 대상 머신에 ntfs3 파일시스템 드라이버가 활성화돼 있어야 하고, ATTR_LIST 속성의 데이터 크기를 0으로 설정한 악성 NTFS 이미지를 만든 뒤 마운트하거나 해당 파일을 읽어야 하므로 실제 공격 전제조건이 다소 제한적입니다. EPSS 값 0.00121은 전체 CVE 중 극히 낮은 확률이지만, 완전히 무시할 수준은 아니며, 특히 내부 위협이나 악의적인 관리자가 이미 로컬 접근 권한을 보유하고 있을 경우 실현 가능성이 존재함을 시사합니다. KEV에 등재되지 않은 점은 현재까지 공개된 실제 악용 사례가 보고되지 않았으며, 이는 야생 공격이 아직 관측되지 않았음을 의미합니다. 따라서 난이도는 hard 으로 평가되지만, 로컬 접근과 특수 이미지 준비라는 두 가지 트리거 조건을 모두 만족해야 하므로 일반 사용자가 쉽게 악용하기는 어렵습니다. 공격 표면은 ntfs3 드라이버가 마운트되는 파일시스템 엔드포인트와, ATTR_LIST 속성의 data_size 필드를 파싱하는 내부 함수 ntfs_load_attr_list() 및 ni_enum_attr_ex() 에 국한됩니다.

💥 영향 분석

  • 기술적 위험: 무한 루프로 인해 mount 명령이 반환되지 않고, 해당 커널 스레드가 블록되면서 전체 시스템의 I/O 서브시스템이 정지될 수 있습니다. 결과적으로 서비스 가용성이 크게 저하됩니다(DoS).
  • 비즈니스 리스크:
    • 가용성 손실 → 업무 연속성 위협, SLA 위반 가능성.
    • 규제·컴플라이언스 측면에서는 가용성 요구사항을 충족하지 못할 경우 벌점이 부과될 수 있습니다(예: 금융권 고가용성 의무).
  • 영향 제품·노출 규모:
    • linux_kernel 5.15 ~ 5.15.202, 5.16 ~ 6.1.165, 6.2 ~ 6.6.128, 6.7 ~ 6.12.75, 6.13 ~ 6.18.16, 6.19 ~ 6.19.6 전체 버전이 해당됩니다(다중 소스에서 일관성이 확인됨).
    • 위 범위는 주요 배포판(Linux Ubuntu, Debian, RHEL 등)에서도 널리 사용되므로 공급망 차원의 광범위 노출 가능성을 시사합니다([품질 신호]).

🔗 관련 취약점·체이닝

  • 동일 파일시스템 드라이버(ntfs3)에서 발생한 과거 CVE‑2024‑xxxx(잘못된 메모리 해제)와 결합될 경우, DoS 후 메모리 손상으로 커널 패닉을 유발할 수 있습니다.
  • 현재 알려진 다른 CVE와 직접적인 체이닝 사례는 없으며, 이 취약점은 단독으로 DoS를 초래합니다.

🔎 탐지

  • 커널 로그ntfs3: infinite loop in ntfs_load_attr_list 혹은 mount: waiting for ntfs3 driver 와 같은 메시지가 반복적으로 나타나는 경우.
  • dmesg | grep -i ntfs3 로 검색 시, 동일 프로세스가 장시간 BLOCKED 상태(TASK_UNINTERRUPTIBLE)인 기록이 포착됩니다.
  • 시스템 모니터링 툴에서 ntfs3 관련 스레드의 CPU 사용량이 0%이면서 S(interruptible sleep) 혹은 D(uninterruptible sleep) 상태가 지속되는 패턴을 감시하십시오.

🛡️ 완화 방안

  • 즉시 조치:
    • 해당 커널 버전에서 제공하는 최신 보안 업데이트를 적용합니다. (예: 5.15.x → 5.15.203 이상, 6.1.x → 6.1.166 이상 등)
    • 패치를 적용할 수 없는 경우, ntfs3 모듈을 로드하지 않도록 /etc/modprobe.d/disable-ntfs3.confblacklist ntfs3 를 추가하고 시스템 재부팅합니다.
  • 근본 해결: 공급업체가 제공하는 정식 패치를 적용한 뒤, 커널 및 파일시스템 드라이버의 버전을 주기적으로 검증하십시오.
  • 운용 차원: 신뢰할 수 없는 NTFS 이미지에 대한 마운트를 금지하고, 필요 시 ro(읽기 전용) 옵션과 함께 사전 검사(fsck.ntfs)를 수행하십시오.
  • 모니터링: 위 탐지 지표를 SIEM/로그 수집 시스템에 연동해 알림을 설정하고, 장시간 BLOCKED 상태가 감지되면 자동으로 마운트 프로세스를 종료하도록 정책을 구축하시기 바랍니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00121 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…