[분석가] 분석 — CVE-2025-71120
CVE-2025-71120 is a high‑severity kernel NULL‑dereference in SUNRPC’s svcauth_gss that can cause an availability‑only crash, and should be mitigated immediately by patching affected kernels or disabling the sunrpc module.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.00413 · 악용난이도 moderate
🔍 공격 기법
- 원격 혹은 로컬에서 길이가 0인 GSS 토큰을 포함한 RPC 요청을 전송 →
svcauth_gss내부에서in_token->pages[0]이 NULL임에도 불구하고page_address()를 호출 → NULL 포인터 역참조 발생. - 결과: 커널 패닉 → 시스템 전체 다운(Availability 손실). 현재 보고된 활용은 DoS 수준이며, 추가적인 레이스 컨디션을 통한 권한 상승 가능성은 추정 단계.
💥 영향 분석
- 기술적 위험: NULL 포인터 역참조에 의해 즉시 커널 패닉이 발생하므로 서비스 중단(DoS) 및 인프라 가용성 상실. 현재 알려진 경로에서는 데이터 유출·권한 상승·횡적 이동은 확인되지 않음.
- 비즈니스 리스크:
- 가용성 손실 → 서비스 레벨 계약(SLA) 위반, 복구 비용 증가.
- 다수 커널 버전(4.19.99‑4.20, 5.4.15‑5.5, 5.5.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.3)에서 취약점 존재 → 광범위한 노출 가능성(공급망 특성).
- 노출 규모: 위 버전이 설치된 모든 Linux 서버·컨테이너가 대상이며,
sunrpc모듈이 로드된 경우에만 실제 공격 표면이 형성됨.
🔗 관련 취약점·체이닝
- 현재 동일한 SUNRPC 스택에서 보고된 다른 CVE는 확인되지 않음(추정).
- 일반적인 RPC·GSS 인증 체인에서 발생할 수 있는 메모리 오류와 연계된 DoS 취약점은 과거에 존재했으나, 직접적인 체이닝 사례는 아직 없음.
🔎 탐지
- 커널 로그(
dmesg//var/log/kern.log)에 “svcauth_gss” 및 “NULL pointer dereference” 메시지가 기록되는지 모니터링. auditd규칙 예시:text1-a always,exit -F arch=b64 -S ptrace -F exe=/usr/lib/linux‑kernel/…/svcauth_gss -k svcauth_gss_null- 시스템 모니터링 툴에서 “kernel panic” 또는 “oops” 이벤트 발생 시 알림 설정.
🛡️ 완화 방안
- 패치 적용: 배포된 최신 커널 패키지(예: 4.20‑patch, 5.5.2‑patch 등)로 업데이트하고 재부팅.
- 모듈 비활성화:
lsmod | grep sunrpc로 확인 후 필요 없을 경우/etc/modprobe.d/disable-sunrpc.conf에blacklist sunrpc추가, 재부팅. - GSS 인증 제한:
sysctl -w net.rpc.svcgss=0(가능한 경우) 로 GSS 기반 RPC 서비스를 비활성화. - 모니터링 강화: 위 탐지 항목을 SIEM에 연동하고, 커널 패닉 발생 시 자동 복구 절차(예: 서비스 재시작·노드 교체)를 준비.
- 긴급 대응 계획: 영향 버전을 사용 중인 시스템 리스트 작성 → 우선 순위가 높은 생산 환경부터 차례로 패치 또는 모듈 비활성화 수행.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.00413 · exploit=moderate · in_scope=None