[분석가] 분석 — CVE-2025-38162
An integer overflow in the Linux kernel's nft_set_pipapo lookup table allocation can lead to system instability, requiring updates to affected kernel versions.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00142 · 악용난이도 hard
🔍 공격 기법
- 트리거 조건:
netfilter내nft_set_pipapo모듈에서 룩업 테이블 할당 시, 필드 길이(field_len)와 버킷 크기 등의 곱셈 과정에서 정수 오버플로우(Integer Overflow)가 발생할 때 트리거됩니다. - 공격 단계:
- 정찰 및 초기 접근: 공격자는 시스템에 대한 로컬 사용자 권한을 획득해야 합니다. (전제조건:
PR:L) - 실행/영향: 특수하게 조작된
nftables규칙을 설정하여 커널이 계산하는 메모리 할당 크기를 오버플로우시켜 실제 필요한 것보다 작은 메모리를 할당하게 유도합니다. 이후 해당 영역에 접근 시 Out-of-bounds Write 또는 Kernel Panic이 발생할 수 있습니다.
- 정찰 및 초기 접근: 공격자는 시스템에 대한 로컬 사용자 권한을 획득해야 합니다. (전제조건:
- 공격 표면: Linux 커널의
netfilter서브시스템 및nftables설정 인터페이스. - CVSS 벡터 연결:
AV:L: 로컬 접근 필요. 네트워크를 통한 직접 공격은 불가합니다.AC:L: 공격 복잡도가 낮습니다.PR:L: 최소한의 사용자 권한이 필요하며, 커널 설정 권한(예:CAP_NET_ADMIN)이 요구될 것으로 추정됩니다.UI:N: 사용자 상호작용 없이 실행 가능합니다.
악용 가능성: 본 취약점은 Linux kernel의 netfilter 내 nft_set_pipapo 모듈에서 lookup table 할당 시 발생하는 정수 오버플로우(Integer Overflow)를 기반으로 합니다. 공격 벡터가 AV:L(Local)이며 낮은 권한(PR:L)이 필요하므로, 공격자는 이미 시스템에 접근하여 유효한 사용자 계정을 보유하거나 다른 취약점을 통해 쉘을 확보한 상태여야 합니다. 공격 표면은 nftables 설정을 제어할 수 있는 커널 인터페이스 및 관련 파라미터로 국한되며, 특정 조건의 필드 길이와 버킷 크기를 조합해 메모리 할당량을 조작하는 트리거 과정이 필요합니다. 다만, EPSS 수치가 0.00142로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서 실제 악용 사례가 관측되지 않았음을 시사합니다. 결과적으로 이론적인 심각도와 별개로, 로컬 권한 획득이라는 전제 조건과 정밀한 메모리 조작 난이도로 인해 실질적인 악용 가능성은 낮은 hard 등급으로 판단됩니다.
💥 영향 분석
- 기술적 위험:
- 서비스 중단 (DoS): 메모리 할당 오류 및 커널 패닉으로 인해 시스템이 크래시되어 가용성이 상실될 수 있습니다 (
A:H). - 추정: 잘못된 메모리 주소에 쓰기가 발생할 경우, 드물게 권한 상승(LPE)의 발판이 될 가능성이 있으나 본 CVE의 CVSS는 가용성 저하에 집중되어 있습니다.
- 서비스 중단 (DoS): 메모리 할당 오류 및 커널 패닉으로 인해 시스템이 크래시되어 가용성이 상실될 수 있습니다 (
- 비즈니스 영향:
- 서비스 가용성: 커널 패닉으로 인한 서버 다운타임 발생 시 비즈니스 서비스 중단으로 이어집니다.
- 노출 규모: Linux 커널 5.6 ~ 6.12.34 및 6.13 ~ 6.15.3 버전을 사용하는 광범위한 리눅스 배포판이 영향권에 있습니다.
🔗 관련 취약점·체이닝
- 취약점 유형: Integer Overflow $\rightarrow$ Heap Buffer Overflow (추정).
- 체이닝 패턴: 추정: 로컬 권한을 가진 공격자가 이 결함을 이용해 커널 메모리를 오염시킨 후, 다른 커널 정보 유출(Information Leak) 취약점과 체이닝하여 커널 권한 상승(Privilege Escalation)으로 이어지는 전형적인 커널 익스플로잇 패턴을 따를 수 있습니다.
🔎 탐지
- 로그 지표:
dmesg또는/var/log/syslog내의Kernel panic,General protection fault,Unable to handle kernel paging request등의 메시지.nftables설정 변경 로그 및 비정상적으로 큰 세트(set) 생성 시도.
- 탐지 규칙 예시:
- 로직:
auditd를 통해nft명령어 실행 및 특정 시스템 콜(socketwithAF_NETLINK) 호출 빈도를 모니터링하여 비정상적인 커널 설정 변경 탐지. - 의사코드:
IF (process == "nft") AND (action == "add set" OR "replace set") THEN alert("Potential nftables manipulation");
- 로직:
- 오탐 시나리오 및 튜닝:
- 정기적인 방화벽 규칙 업데이트 작업 시 오탐이 발생할 수 있습니다. 관리자 계정의 정상적인
nft작업 시간대와 IP를 화이트리스트에 추가하여 튜닝합니다.
- 정기적인 방화벽 규칙 업데이트 작업 시 오탐이 발생할 수 있습니다. 관리자 계정의 정상적인
🛡️ 완화 방안
- 즉시 (긴급 차단):
- 조치: 비특권 사용자의
netfilter/nftables설정 권한 제한 및 불필요한 커널 모듈(nft_set_pipapo) 로드 제한. - 영향: 구현 난이도 낮음 / 운영 영향 낮음 (관리자 외 접근 차단).
- 조치: 비특권 사용자의
- 단기 (완화):
- 조치:
sysctl등을 통해 커널 메모리 할당 관련 제한 설정 검토 및 모니터링 강화. - 영향: 구현 난이도 보통 / 운영 영향 낮음 / 검증 방법: 시스템 로그 실시간 감시.
- 조치:
- 근본 (해결):
- 조치: 취약점이 해결된 최신 Linux 커널 버전으로 업데이트 (
check_mul_overflow및check_add_overflow가 적용된 패치 버전). - 영향: 구현 난이도 보통 / 운영 영향 높음 (커널 업데이트 후 리부팅 필요) / 검증 방법:
uname -r로 커널 버전 확인.
- 조치: 취약점이 해결된 최신 Linux 커널 버전으로 업데이트 (
[분석 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값(0.00142, 백분위 0.03927)이 매우 낮고 KEV에 등재되지 않았으며 공격 난이도가 'hard'로 평가됨에 따라 우선순위를 'monitor'로 결정하였습니다. 이는 이론적 심각도(CVSS 5.5)보다 실제 야생에서의 악용 가능성이 현저히 낮음을 의미합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00142 · exploit=hard · in_scope=None