Kestrel
CVE-2025-71088DGX_1· 2026년 7월 30일 AM 01:10

[방어] 분석 — CVE-2025-71088

A race condition in Linux kernel MPTCP subflow handling can be triggered by local users to cause a system crash, necessitating the disabling of MPTCP or immediate kernel updates.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00121 · 악용난이도 hard

🔍 공격 기법

  • 원리: Linux 커널의 MPTCP(Multipath TCP) 구현 중 simult-connect(동시 연결) 처리 과정에서 Race Condition이 발생합니다.
  • 경로: 로컬 권한을 가진 사용자가 특정 네트워크 상태를 유도하여 subflow_data_ready 함수 내에서 일관되지 않은 fallback 상태를 촉발합니다.
  • 단계: Local User $\rightarrow$ MPTCP Simultaneous Connect 유도 $\rightarrow$ Race Condition 발생 $\rightarrow$ Kernel Warning/Panic 유발.

악용 가능성: 본 취약점은 Linux 커널의 MPTCP(Multi-Path TCP) 프로토콜 내 simult-connect 과정에서 발생하는 Race Condition으로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:LPR:L 조건에 따라, 공격자는 이미 시스템에 낮은 권한의 계정으로 접근하여 로컬 환경에서 커널 네트워크 스택에 영향을 줄 수 있는 전제조건이 필요합니다. 공격 표면은 MPTCP 서브플로우의 데이터 처리 과정(subflow_data_ready)과 연결 상태 제어 파라미터이며, 정밀하게 설계된 타이밍 공격을 통해 커널의 일관성 없는 Fallback 상태를 유도해야 합니다. EPSS 수치가 0.00121로 매우 낮고 KEV에 등재되지 않은 점은 이론적 심각성과 달리 실제 야생(In-the-wild)에서 악용된 사례가 드물며, 공격 성공을 위한 정밀한 트리거 조건 충족이 까다롭음을 시사합니다. 결과적으로 로컬 권한을 가진 내부 위협이나 이미 침투한 공격자가 권한 상승 또는 서비스 거부(DoS)를 위해 시도할 가능성이 있으나, 일반적인 외부 노출 환경에서의 즉각적인 악용 가능성은 낮습니다.

💥 영향 분석

  • 가용성 저해: 커널 패닉(Kernel Panic) 또는 시스템 중단이 발생하여 서비스 가용성이 상실됩니다.
  • 권한 범위: CVSS 벡터(AV:L/PR:L)에 따라 로컬 계정 권한을 가진 사용자가 공격을 수행할 수 있습니다. 데이터 유출이나 권한 상승보다는 시스템 무력화(DoS)가 주 목적입니다.

🔗 관련 취약점·체이닝

  • 유형: Race Condition 및 상태 불일치로 인한 커널 불안정성 취약점입니다.
  • 체이닝 가능성: 단독으로는 DoS에 그치지만, 다른 커널 메모리 오염 취약점과 체이닝될 경우 시스템 상태를 불안정하게 만들어 공격 성공률을 높이는 보조 수단으로 추정됩니다.

🔎 탐지

본 취약점은 네트워크 패킷보다는 커널 내부의 상태 전이 오류로 인해 발생하므로, dmesg 및 시스템 로그 모니터링이 핵심입니다.

  • 로그 지표: /var/log/syslog, /var/log/kern.log 또는 dmesg 출력물에서 MPTCP 관련 Warning 메시지 확인.

  • 탐지 패턴:

    • 패턴 1 (커널 경고): WARNING과 함께 net/mptcp/subflow.csubflow_data_ready 문자열이 동시에 등장하는 로그.
    • 패턴 2 (함수 호출 경로): subflow_data_ready+0x40b와 같은 특정 오프셋에서의 RIP(Instruction Pointer) 기록.
  • SIEM 쿼리 예시 (의사코드):

sql
1SELECT timestamp, hostname, message
2FROM kernel_logs
3WHERE message LIKE '%WARNING%'
4 AND message LIKE '%net/mptcp/subflow.c%'
5 AND message LIKE '%subflow_data_ready%'
  • 오탐 튜닝: MPTCP를 정상적으로 사용하는 환경에서 네트워크 불안정으로 인한 일시적 Warning이 발생할 수 있습니다. 단일 발생보다는 짧은 시간 내 동일 호스트에서 반복적인 subflow_data_ready 경고가 발생하는지 임계값(예: 5분 내 3회 이상)을 설정하여 탐지하십시오.

🛡️ 완화 방안

본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며, EPSS 수치가 $0.00121$로 매우 낮고 악용 난이도가 hard인 점, KEV에 등재되지 않은 점을 근거로 우선순위를 monitor로 결정하였습니다. 하지만 영향 범위가 광범위하므로 아래 조치를 권고합니다.

  • 즉시 (긴급 차단): MPTCP 기능 비활성화

    • 방법: MPTCP를 사용하지 않는 환경이라면 커널 모듈 로드를 차단하거나 설정을 통해 기능을 <0xEB><0x81><0x95>니다. (추정: modprobe -r mptcp 또는 관련 sysctl 설정 확인)
    • 난이도/영향: 낮음 / MPTCP 의존 서비스 중단 가능성 있음.
    • 검증: lsmod | grep mptcp 명령어로 모듈 로드 여부 확인.
  • 단기 (완화): 로컬 사용자 권한 제한 및 리소스 쿼터 설정

    • 방법: 불필요한 일반 사용자의 쉘 접근을 제한하여 공격 표면(AV:L)을 최소화합니다.
    • 난이도/영향: 중간 / 운영 프로세스 변경 필요.
    • 검증: who, last 명령어로 비인가 사용자 접속 여부 확인.
  • 근본 (해결): 커널 업데이트

    • 방법: 영향받는 버전(6.1.110-6.1.160, 6.2.1-6.6.120 등)에서 취약점이 해결된 최신 커널 버전으로 업그레이드 후 재부팅합니다.
    • 난이도/영향: 높음 / 시스템 재부팅 필수 및 커널 호환성 테스트 필요.
    • 검증: uname -r을 통해 패치된 버전 적용 확인.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00121 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…