[분석가] 분석 — CVE-2025-71079
A local deadlock in the Linux kernel NFC subsystem can lead to a system hang, requiring monitoring and patching of affected kernels due to its broad version impact despite low exploitation probability.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00089 · 악용난이도 hard
🔍 공격 기법
본 취약점은 Linux 커널의 NFC 서브시스템 내에서 device_lock과 rfkill_global_mutex 간의 락 순서 역전(Lock Ordering Inversion)으로 인해 발생하는 ABBA Deadlock입니다.
- 경로 A:
rfkill_fop_write()$\rightarrow$rfkill_global_mutex획득 $\rightarrow$nfc_dev_down()$\rightarrow$device_lock요청 (대기) - 경로 B:
nfc_unregister_device()$\rightarrow$device_lock획득 $\rightarrow$rfkill_unregister()$\rightarrow$rfkill_global_mutex요청 (대기)
두 스레드가 서로 상대방이 보유한 락을 기다리는 상태가 되어 시스템이 응답하지 않는 상태(Hang)에 빠지게 됩니다.
악용 가능성: 본 취약점은 Linux kernel의 NFC 서브시스템 내 device_lock과 rfkill_global_mutex 간의 Lock ordering inversion으로 인해 발생하는 Deadlock 취약점입니다. 공격 난이도는 Hard로 판단되며, 이는 CVSS 벡터 상 AV:L(Local) 및 PR:L(Low privilege) 조건이 전제되어 공격자가 이미 시스템 내에 낮은 권한의 계정으로 진입해 있어야 함을 의미합니다. 실제 공격 표면은 NFC 장치의 등록 해제(nfc_unregister_device)와 rfkill 상태 변경(rfkill_fop_write)이라는 두 가지 서로 다른 코드 경로가 동시에 트리거되어야 하는 Race Condition 상황에 국한됩니다. EPSS 수치가 0.00089로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은, 이론적인 가용성 저해 위험과 별개로 실제 야생(In-the-wild)에서 악용된 사례가 거의 없는 희귀한 케이스임을 시사합니다. 따라서 공격자가 정밀하게 타이밍을 제어하여 시스템 전체의 중단(DoS)을 유도해야 하므로, 실질적인 악용 가능성은 낮으나 특정 임베디드 환경에서는 잠재적 위험 요소가 될 수 있습니다.
💥 영향 분석
- 기술적 위험: 로컬 권한을 가진 사용자(
PR:L)가 취약점을 트리거할 경우, 커널 수준의 데드락으로 인해 시스템 가용성이 완전히 상실되는 서비스 거부(DoS) 상태가 발생합니다. 데이터 유출이나 권한 상승으로는 이어지지 않으나, 시스템 전체가 정지되므로 강제 재부팅이 필요합니다. - 영향 범위: Linux 커널 4.4.293부터 6.1.160까지 다수의 메이저 버전(8개 제품군)에 걸쳐 광범위하게 분포되어 있어, NFC 기능을 사용하는 임베디드 기기나 특정 리눅스 배포판의 노출 규모가 클 것으로 추정됩니다.
- 비즈니스 리스크: 시스템 가용성 저하로 인한 서비스 중단이 핵심 리스크입니다. 특히 고가용성이 요구되는 산업용 제어 시스템이나 통신 장비에서 발생 시 운영 연속성에 영향을 줄 수 있습니다.
🔗 관련 취약점·체이닝
- 유형: Race Condition 및 Lock Inversion 패턴의 전형적인 사례입니다.
- 체이닝 가능성: 단독으로는 DoS만 유발하지만, 추정: 다른 커널 취약점과 결합하여 시스템 상태를 불안정하게 만든 뒤 특정 타이밍에 공격을 시도하는 환경 조성 용도로 활용될 가능성이 있습니다.
🔎 탐지
- 커널 로그:
LOCKUP detector또는soft lockup관련 커널 패닉 메시지를 모니터링합니다. - 패턴 예시: 시스템 로그에서 NFC 관련 함수(
nfc_unregister_device,rfkill_fop_write) 호출 직후 CPU 점유율 급증 및 응답 중단 현상이 발생하는지 확인합니다.
🛡️ 완화 방안
- 근본 해결: 최신 커널 패치를 적용하여
rfkill_unregister()와rfkill_destroy()호출을device_lock임계 구역 외부로 이동시키는 수정 사항을 반영하십시오. - 즉시 조치: 패치가 불가능한 환경에서는 NFC 모듈의 사용을 제한하거나, 불필요한 NFC 장치의 언로드/재등록 작업을 최소화하여 데드락 발생 확률을 낮추십시오.
분석 근거 및 우선순위 판단
- 신뢰도: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석함.
- 우선순위 (Monitor): CVSS 점수는 5.5(Medium)이나, EPSS 실측값이 0.00089로 매우 낮아 실제 야생에서의 악용 가능성은 극히 희박한 것으로 판단됩니다. 또한 로컬 권한이 필요하고(
AV:L,PR:L) 공격 난이도가 높으므로(hard), 즉각적인 긴급 대응보다는 패치 주기 내 업데이트를 권고하는 모니터링 단계로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00089 · exploit=hard · in_scope=None