Kestrel
CVE-2025-21765DGX_3· 2026년 7월 29일 AM 01:33

[분석가] 분석 — CVE-2025-21765

A local race condition in the Linux kernel's IPv6 stack due to missing RCU protection in ip6_default_advmss() can lead to a system crash, necessitating monitoring and eventual patching.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00224 · 악용난이도 hard

🔍 공격 기법

(1) 트리거 조건: IPv6 스택의 ip6_default_advmss() 함수가 net 구조체를 읽을 때 RCU(Read-Copy-Update) 보호 메커니즘이 누락되어 발생합니다. 특정 타이밍에 net 구조체가 해제되거나 변경될 때 이를 참조하면 Use-After-Free 또는 Race Condition이 트리거됩니다.
(2) 공격 단계:

  • 정찰 및 초기 접근: 로컬 시스템에 대한 사용자 권한(PR:L)을 이미 확보한 상태여야 합니다.
  • 실행: IPv6 관련 네트워크 설정 변경이나 특정 패킷 처리를 유도하여 ip6_default_advmss() 호출을 반복적으로 트리거합니다.
  • 영향: 커널 메모리 참조 오류로 인한 Kernel Panic 및 시스템 크래시가 발생합니다.
    (3) 공격 표면: Linux 커널 내 IPv6 네트워크 스택(ipv6 모듈).
    (4) CVSS 벡터 분석: AV:L(Local)과 PR:L(Low Privilege)은 공격자가 이미 시스템에 로그인한 상태에서 로컬 실행 권한을 가져야 함을 의미하며, UI:N은 사용자 상호작용 없이 실행 가능함을 뜻합니다.

악용 가능성: 공격 난이도 및 악용 가능성 분석

본 취약점은 AV:L 벡터에 따라 공격자가 대상 시스템에 이미 로컬 접근 권한을 가진 상태여야 하므로 진입 장벽이 높습니다. 공격 표면은 Linux kernel의 IPv6 스택 내 ip6_default_advmss() 함수이며, RCU(Read-Copy Update) 보호 미비로 인해 net 구조체 참조 시 Race Condition이 발생하는 지점이 트리거 조건입니다. AC:L, PR:L, UI:N 조건은 일단 권한을 획득한 공격자가 사용자 상호작용 없이 낮은 복잡도로 취약점을 유발할 수 있음을 의미합니다. 그러나 EPSS 수치가 0.00224로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은, 이론적 위험성 대비 실제 야생에서의 악용 사례가 극히 드물거나 익스플로잇 구현 난이도가 높음을 시사합니다. 결과적으로 로컬 권한을 이용한 커널 패닉 유발이나 권한 상승 가능성은 존재하나, 실질적인 대규모 악용 가능성은 낮은 hard 등급으로 판단됩니다.

💥 영향 분석

(1) 기술적 위험: 커널 수준의 메모리 오염으로 인한 서비스 거부(A:H, Availability High). 시스템이 예기치 않게 중단되는 Kernel Panic이 주된 결과입니다.
(2) 비즈니스 영향: 서버 가용성 상실로 인한 서비스 중단 및 이에 따른 업무 연속성 저해. 단, C:N/I:N으로 데이터 유출이나 변조 위험은 없습니다. 광범위한 Linux 커널 버전(2.6.26 ~ 6.13.4)이 영향 범위에 포함되어 노출 규모는 매우 크나, 로컬 권한이 필요하므로 외부 직접 침투 리스크보다는 내부 위협 또는 체이닝된 공격의 최종 단계로서의 위험이 큽니다.

🔗 관련 취약점·체이닝

추정: 본 취약점은 단독으로 시스템 장악을 가능케 하지는 않으나, 다른 권한 상승(Privilege Escalation) 취약점과 체이닝될 경우 시스템 불안정성을 유발하여 보안 솔루션을 무력화하거나 특정 프로세스를 재시작하게 만들어 공격 윈도우를 확보하는 용도로 사용될 수 있는 'Race Condition $\rightarrow$ DoS' 패턴을 보입니다.

🔎 탐지

(1) 로그 지표: /var/log/syslog 또는 dmesg 내의 Kernel Panic 로그, 특히 ip6_default_advmss 함수 호출 스택이 포함된 Oops 메시지를 확인해야 합니다.
(2) 탐지 규칙 예시:

  • 로직: dmesg 출력 중 "IPv6", "ip6_default_advmss", "General Protection Fault" 또는 "Kernel panic" 키워드가 동시에 발생하는 패턴 감시.
  • SIEM 쿼리 형태: process == "kworker" AND message CONTAINS "ip6_default_advmss" AND (level == "CRITICAL" OR level == "ERROR")
    (3) 오탐 시나리오 및 튜닝: 단순한 네트워크 드라이버 오류나 하드웨어 결함으로 인한 크래시와 구분하기 위해, 특정 함수(ip6_default_advmss)의 Call Stack이 명확히 포함되었는지를 기준으로 필터링하여 정밀도를 높입니다.

🛡️ 완화 방안

  • 즉시(긴급 차단): IPv6 사용이 불필요한 서버의 경우 커널 파라미터를 통해 IPv6를 비활성화합니다 (sysctl -w net.ipv6.conf.all.disable_ipv6=1). (난이도: 하 / 영향: IPv6 서비스 불가 / 검증: ip addr 확인)
  • 단기(완화): 신뢰할 수 없는 사용자의 로컬 쉘 접근을 제한하고, 커널 메모리 덤프 설정을 통해 크래시 발생 시 원인을 빠르게 분석할 수 있도록 환경을 구성합니다. (난이도: 중 / 영향: 운영 관리 공수 증가 / 검증: SSH 접근 제어 리스트 확인)
  • 근본(해결): RCU 보호 로직이 적용된 최신 커널 버전으로 업데이트합니다. (영향 제품별 수정 버전: 6.13.4+, 6.12.16+, 6.6.79+ 등 해당 메이저 버전의 최신 패치 적용). (난이도: 상 / 영향: 재부팅 필요 및 커널 호환성 테스트 필수 / 검증: uname -r 버전 확인)

[파이프라인 근거] 본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, 실측 EPSS 값(0.00224, 백분위 0.1321)과 CVSS 5.5, 로컬 공격 벡터(AV:L) 및 KEV 미등재 사실을 근거로 규칙 기반 우선순위를 monitor로 결정하였습니다. 이는 이론적 심각도보다 실제 야생 악용 가능성이 매우 낮음을 의미합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00224 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…