[공격] 분석 — CVE-2025-68764
CVE-2025-68764 allows a local low‑privilege user to bypass ro/noexec/nodev/sync flags on NFS automounts, enabling unauthorized code execution; immediate mitigation is to enforce correct mount options and apply the upstream kernel patch.
📋 요약
- 심각도 high · CVSS 7.8 · EPSS 0.00126 · 악용난이도 hard
🔍 공격 기법
- 트리거 조건: 로컬 사용자(권한 PR:L) 가 자동 마운트를 사용하는 경로에 접근하면
autofs·systemd‑automount가 NFS 공유를 마운트한다. 커널 버그 때문에 사용자가 지정한ro,noexec,nodev,sync옵션이 상속되지 않는다(AV:L, AC:L, UI:N). - 정찰:
/etc/auto.master, systemd.mount파일·systemctl list‑units | grep automount등에서 자동 마운트 설정을 확인하고, NFS 서버가ro,noexec,nodev,sync옵션을 선언했는지 검사한다. - 초기 접근: 해당 경로를
cat /mnt/auto_share/file와 같이 읽어 호출하면 자동 마운트가 발생한다. - 실행·권한 획득: 마운트가
rw,exec로 잘못 설정되면 공격자는 NFS 서버에 쓰기 권한이 없어도 로컬에서 파일을 생성(예:/tmp/malware)하고 실행할 수 있다.noexec우회를 통해 set‑uid 바이너리나 커널 모듈 로딩 등으로 권한 상승을 시도한다. - 지속: 악성 파일을 NFS 마운트 디렉터리에 남겨두면 재부팅·재마운트 후에도 지속된다.
- 영향:
C:H/I:H/A:H수준의 기밀성, 무결성, 가용성 손상이 발생한다(로컬 루트 권한 획득 가능).
악용 가능성: 이 취약점은 AV = L(로컬)·AC = L(낮은 복잡도)·PR = L(저권한)·UI = N(사용자 상호작용 없음)이라는 CVSS 벡터가 그대로 실제 전제조건을 반영합니다. 즉, 공격자는 대상 시스템에 로컬 계정이 있거나 실행 권한을 확보해야 하며, 추가적인 사회공학이나 원격 네트워크 접근은 필요하지 않습니다. EPSS = 0.00126이라는 매우 낮은 실측값과 KEV 미등재는 현재까지 실제 악용 사례가 거의 없으며, 기존 공격자들이 이 결함을 활용해 대규모 침투를 시도한 바가 없음을 의미합니다. 그러나 NFS 자동 마운트 과정에서 superblock 옵션(예: ro, noexec, nodev, sync)이 제대로 전파되지 않으면, 악의적인 NFS 서버가 의도적으로 쓰기·실행 가능한 파일시스템을 제공해 로컬 사용자가 무심코 마운트하게 될 위험이 존재합니다. 공격 표면은 NFS client의 automounter 데몬(rpc.mountd 등)과 해당 RPC 호출에
💥 영향 분석
- 로컬 사용자가 제한된 파일 시스템에 임의 코드를 실행할 수 있어, 시스템 전체에 대한 루트 권한을 탈취하거나 서비스 거부를 일으킬 수 있다.
noexec플래그가 무시되면 기존 보안 정책(예: 실행 금지 디렉터리)도 무력화된다.
🔗 관련 취약점·체이닝
- 추정: 동일한 NFS 자동 마운트 경로에서
CVE‑2024‑####와 같은 권한 상승 버그가 존재한다면, 먼저ro/noexec우회 후 해당 버프로 루트 획득이 가능하다. - 일반적인 체인 패턴: 자동 마운트 옵션 우회 → 로컬 파일 쓰기/실행 → setuid 바이너리 악용 또는 커널 취약점 RCE.
🔎 탐지
auditd로그에서mount시스템 콜이rw,exec플래그를 포함한 NFS 마운트를 수행하는 경우(type=CONFIG_CHANGE msg='op=mount ...').journalctl -k | grep "NFS mount"에서 “flags changed” 같은 메시지.- SELinux/AppArmor 로그에
denied exec이벤트가 NFS 파일 시스템에서 발생하면 의심 대상.
🛡️ 완화 방안
- 즉시 조치: 모든 자동 마운트 엔트리(
autofs, systemd‑automount) 에ro,noexec,nodev,sync옵션을 명시하고, 기존 마운트가 올바른 플래그를 사용했는지mount -o remount,ro,noexec,nodev,sync …로 재검증한다. - 패치 적용: 커널 최신 패치를 적용하여 “NFS automounted filesystems inherit ro,noexec,nodev,sync flags” 버그를 해결한다.
- 불필요한 자동 마운트 비활성화: 사용하지 않는
autofs·systemd‑automount서비스를systemctl disable --now로 중지한다. - 보조 방어: SELinux/AppArmor 정책으로 NFS 마운트 경로에 대한 실행을 차단하고,
auditd로 실시간 감시를 설정한다.
교차검증 결과: 다중 소스에서 일관적으로 CVE-2025-68764 의 존재와 심각도(High)·벡터가 확인되었으며, EPSS 0.00126(실측 악용 예측)과 “hard” 등급이 반영되어 이번 주 내 대응(scheduled)으로 우선순위가 결정되었습니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.8 · non-KEV · EPSS=0.00126 · exploit=hard · in_scope=None