[분석가] 분석 — CVE-2025-21758
The Linux kernel IPv6 multicast race condition (CVE-2025-21758) enables local privilege escalation, and applying the vendor’s kernel patch is the highest‑priority mitigation.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.13707 · 악용난이도 moderate
🔍 공격 기법
- 로컬 사용자가
mld_newpack()함수를 RCU 혹은 RTNL 보호 없이 호출할 수 있음. - 해당 경로에서 기존에 사용하던
sock_alloc_send_skb()대신alloc_skb()를 사용하면서, RCU 보호 하에net->ipv6.igmp_sk소켓을 충전함으로써 메모리 오염이 발생합니다. - 결과적으로 커널 메모리 구조가 손상되어 권한 상승(루트) 또는 서비스 거부 상태가 초래될 수 있습니다.
악용 가능성: CVSS 벡터 AV:L/AC:L/PR:L/UI:N 은 공격자가 로컬에 존재하고 특별한 사전 준비 없이도 낮은 복잡도로, 낮은 권한(일반 사용자)만으로 exploitation을 시도할 수 있음을 의미합니다. 따라서 일반 계정으로 실행 가능한 간단한 프로그램이 IPv6 MLD 처리 경로를 호출하면 추가적인 관리자 권한이나 특수 타이밍 없이도 취약 함수를 노릴 수 있습니다. EPSS 0.
💥 영향 분석
- 기술적 위험: Confidentiality, Integrity, Availability 모두
높음(CVSS 7.8). 성공 시 로컬 사용자 계정이 루트 권한을 획득해 시스템 전체를 장악할 수 있음. - 영향 제품·범위: Linux kernel 2.6.26‑5.15.179, 5.16‑6.1.129, 6.2‑6.6.79, 6.7‑6.12.16, 6.13‑6.13.4 등 총 7개 버전군에 적용됨[교차검증: 다중 소스에서 일관성이 확인됐음].
- 노출 규모: 해당 커널을 사용하는 서버·컨테이너·IoT 디바이스 전반에 걸쳐 광범위하게 노출될 가능성이 높으며, 공급망(리눅스 배포판) 차원의 영향도 큼[품질 신호].
- 비즈니스 리스크: 시스템 전체 장악 → 데이터 유출·조작·서비스 중단, 규제/컴플라이언스 위반 위험 증가, 고객 신뢰 손실 및 운영 비용 상승.
🔗 관련 취약점·체이닝
- 추정: RCU 보호 누락과 메모리 할당 패턴을 이용한 use‑after‑free 혹은 double‑free 유형의 로컬 권한 상승 버그와 연계될 수 있음.
- 해당 패턴이 존재하는 다른 커널 서브시스템(예: netfilter, bpf)과 결합하면 공격자가 초기 접근을 얻은 뒤 추가 권한 상승 단계로 전이할 가능성이 있습니다[추정].
🔎 탐지
- 커널 로그:
mld_newpack호출 시 RCU 보호가 없다는 메시지가 포함된 OOPS 또는 WARN 로그. - 시스템 콜 추적: 비특권 프로세스가
alloc_skb()를 비정상적인 컨텍스트(예: 사용자 공간에서 직접)에서 수행하는 경우, auditdauditctl -a exit,always -S alloc_skb로 감지 가능. - 메모리 무결성 모니터링: kprobes 또는 eBPF 프로그램을 이용해
mld_newpack진입 시점과 RCU 상태를 검사하고, 비정상적인 경로가 포착되면 알림 생성.
🛡️ 완화 방안
- 즉시 조치: 해당 커널 버전의 최신 보안 패치를 적용(배포판 제공 업데이트)하고, 아직 패치되지 않은 시스템은 임시로 IPv6 멀티캐스트 기능(
net.ipv6.conf.all.force_mld_version=0)을 비활성화. - 근본 해결: 커널 소스에서
mld_newpack()에 RCU 보호를 추가하고,sock_alloc_send_skb()대신alloc_skb()사용 시 RCU 구역 내에서 수행되도록 코드를 수정한 버전으로 업그레이드. - 보호 강화: SELinux/AppArmor 프로파일을 최신 상태로 유지하고, 불필요한 IPv6 멀티캐스트 서비스는 차단. 또한, 정기적인 커널 취약점 스캔과 로그 모니터링을 통해 유사 패턴이 재발하지 않도록 운영 절차를 강화합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.13707 · exploit=moderate · in_scope=None