[단독분석] 분석 — CVE-2025-71079
CVE-2025-71079 is a Linux kernel deadlock that can cause system hangs, and the priority mitigation is to apply the upstream patch or upgrade the kernel without delay.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00089 · 악용난이도 hard
🔍 공격 기법
nfc_unregister_device()와 rfkill_fop_write()가 동시에 실행될 경우, device_lock과 rfkill_global_mutex의 잠금 순서가 역전되어 ABBA 형태의 교착 상태가 발생합니다.
- Trigger: 악성 혹은 오류가 있는 NFC 드라이버에서 장치 해제 요청을 수행하거나, 사용자 공간에서 rfkill (write) 호출이 진행될 때 발생할 수 있습니다.
- Scope: 로컬 커널 스레드 간 경쟁이며 원격 코드 실행이나 권한 상승을 직접 제공하지는 않습니다.
악용 가능성: 이 취약점은 CVSS 벡터 AV:L/AC:L/PR:L/UI:N 로 표시되므로 공격자는 로컬 시스템에 접근한 뒤, 낮은 복잡도로 특권이 제한된 상태에서 사용자 개입 없이도 악용이 가능합니다. 실제로는 nfc_unregister_device() 와 rfkill_fop_write() 가 동시에 실행될 때 장치 잠금 순서가 역전되어 ABBA 형태의 교착 상태가 발생하므로, 공격자는 NFC 디바이스와 rfkill 인터페이스를 모두 사용할 수 있는 환경을 사전에 확보해야 합니다. 공격 표면은 Linux 커널의 NFC 드라이버와 rfkill 전역 뮤텍스이며, 이들 엔드포인트는 보통 /sys/class/rfkill/ 혹은 ioctl 호출을 통해 노출됩니다. EPSS 값이 0.00089 로 매우 낮지만 완전히 0은 아니므로, 현재까지 관측된 실제 악용 사례는 거의 없으나 이론적으로 가능함을 의미합니다. KEV 목록에 등재되지 않은 점도 실전 공격이 아직 보고되지 않았음을 뒷받침합니다. 따라서 난이도는 “hard” 로 평가되며, 이는 레이스 컨디션을 정확히 재현하고 교착 상태를 유발할 타이밍을 맞추는 것이 현실적으로 어려운 점을 반영한 것입니다.
💥 영향 분석
- 기술적 위험: 교착 상태가 발생하면 해당 CPU 코어가 영구적으로 대기하게 되어 시스템 전체가 응답하지 않을 수 있습니다(CVSS C:N/I:N/A:H). 이는 서비스 중단(Availability)으로 이어지며, 재부팅이 유일한 복구 방법이 될 수 있습니다.
- 비즈니스 위험:
- NFC 기능을 활용하는 임베디드·IoT 디바이스, 모바일 기기, POS 시스템 등에서 광범위하게 영향을 받을 가능성이 높습니다(영향 제품에 포함된 커널 버전 8개).
- 서비스 가용성 저하로 인한 SLA 위반, 고객 신뢰도 감소 및 규제·컴플라이언스 측면에서 “가용성” 요구사항을 충족하지 못할 위험이 있습니다.
- 노출 규모: Linux kernel 4.4‑6.1 범위의 장치에 적용되며, 다수 배포판·OEM 커스터마이징 버전에서도 동일한 코드 경로를 사용하므로 실제 노출 디바이스 수는 상당히 클 것으로 추정됩니다.
🔗 관련 취약점·체이닝
- 잠재적 교착 상태(CWE‑834) 및 자원 순서 역전(CWE‑662) 유형의 다른 커널 데드락과 유사한 메커니즘을 가집니다.
- 추정: 동일 프로세스 내에서 다른 드라이버(예: Bluetooth, Wi‑Fi)와 rfkill 콜백이 결합될 경우 연쇄적인 교착 상태가 발생할 가능성이 있습니다. 현재 확인된 추가 CVE 번호는 없으며, 해당 패턴을 가진 취약점과의 체이닝은 추정 수준에 머무릅니다.
🔎 탐지
- 커널 로그(
dmesg,/var/log/kern.log)에서deadlock혹은blocked for more than메시지가 출력되는 경우. perf lock:report또는lockstat를 이용해device_lock → rfkill_global_mutex와 역순(rfkill_global_mutex → device_lock) 대기 관계가 포착될 때 경보 발생.- 시스템이 응답하지 않아 자동 재부팅이 트리거되면, 부트 로그에
NFC: deadlock detected와 유사한 스택 트레이스가 남을 수 있음.
🛡️ 완화 방안
- 패치 적용 – Linux stable (예: 5.15.199, 6.1.161 이상)에서 제공하는 커밋 *“net: nfc: fix deadlock between nfc_unregister_device and rfkill_fop_write”*을 즉시 백포팅하고 재부팅합니다.
- 임시 차단 – 패치를 적용할 수 없는 환경에서는 NFC 모듈(
modprobe -r nfc) 또는 rfkill 모듈(modprobe -r rfkill)을 언로드하여 교착 상황이 발생하지 않도록 합니다. - 운영 감시 – 위 탐지 지표를 기반으로 실시간 모니터링을 설정하고, 교착 상태가 포착될 경우 자동 알림 및 재부팅 절차를 운영 정책에 포함합니다.
본 보고서는 다중 소스 교차검증(신뢰도 1.0)·실측 EPSS 0.00089(백분위 0.00502, 등급 hard)·규칙 기반 우선순위 결정(모니터링 수준) 결과를 반영했습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00089 · exploit=hard · in_scope=None