[분석가] 분석 — CVE-2025-71085
A local integer overflow in the Linux kernel's IPv6 CALIPSO implementation can lead to a kernel panic (DoS), requiring monitoring and patching of affected kernel versions.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00114 · 악용난이도 hard
🔍 공격 기법
- 원리:
calipso_skbuff_setattr()루틴 내에서skb_cow()에 전달되는headroom값이INT_MAX를 초과할 때 발생합니다. - 경로:
__skb_cow()내부의 암시적 정수 캐스팅(implicit integer cast)으로 인해,headroom > skb_headroom(skb)체크를 통과하더라도 실제 계산된delta값이 음수가 되어pskb_expand_head()로 전달됩니다. - 결과:
pskb_expand_head()내의BUG_ON(nhead < 0)조건이 충족되어 Kernel Oops가 발생하며 시스템이 중단됩니다.
악용 가능성: 본 취약점은 Linux kernel의 IPv6 Calipso 프로토콜 처리 과정에서 발생하는 Integer Overflow로 인한 Kernel Oops(DoS) 취약점입니다. 공격 난이도는 hard로 판정되며, 이는 AV:L(Local) 벡터에 따라 공격자가 이미 시스템 내으로 진입하여 낮은 권한(PR:L)을 획득한 상태여야 한다는 전제조건 때문입니다. 공격 표면은 Calipso 프로토콜의 calipso_skbuff_setattr() 루틴이며, headroom 파라미터에 INT_MAX를 초과하는 값을 전달하여 암시적 형변환을 유도함으로써 트리거됩니다. EPSS 수치가 0.00114로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(In-the-wild)에서의 실제 악용 사례가 미관측되었음을 시사하며, 이론적인 심각도 대비 실질적인 공격 가능성은 낮은 상태입니다. 결과적으로 로컬 권한을 가진 공격자가 정교하게 조작된 패킷 구조를 통해 커널 패닉을 유발할 수 있으나, 실행 환경의 제약과 트리거 조건의 특수성으로 인해 악용 가능성은 제한적입니다.
💥 영향 분석
- 기술적 위험: 본 취약점은 가용성(Availability)에 치명적인 영향을 미치는 서비스 거부(DoS) 공격입니다. 로컬 권한을 가진 사용자가
netlabelctl과 같은 도구를 통해 특정 IPv6 CALIPSO 설정을 조작함으로써 커널 패닉을 유도할 수 있습니다. - 비즈니스 리스크: 시스템 전체가 중단됨에 따라 해당 서버에서 구동 중인 모든 서비스의 가용성이 상실됩니다. 다만, 공격자가 로컬 권한(
PR:L)을 보유해야 하므로 원격에서의 즉각적인 영향력은 제한적입니다. - 노출 규모: Linux 커널 4.8.1부터 6.18.4까지 광범위한 버전(총 8개 제품군)이 영향을 받으므로, 공급망 관점에서 매우 넓은 배포 범위와 잠재적 노출 규모를 가집니다.
🔗 관련 취약점·체이닝
- 유형: 정수 오버플로우 및 잘못된 타입 캐스팅으로 인한 커널 패닉 패턴입니다.
- 체이닝 가능성: 추정: 단독으로는 DoS에 그치지만, 다른 권한 상승(LPE) 취약점과 체이닝되어 시스템 불안정성을 유도하거나 특정 보안 메커니즘을 무력화하는 수단으로 사용될 가능성이 있습니다.
🔎 탐지
- 시스템 로그: 커널 로그(
dmesg) 또는/var/log/syslog에서pskb_expand_head()및BUG_ON(nhead < 0)과 관련된 Kernel Oops 메시지를 모니터링합니다. - 행위 패턴: 로컬 사용자 계정에서
netlabelctl도구를 사용하여 CALIPSO 관련 설정(calipso add,map add)을 비정상적으로 빈번하게 변경하는 행위를 추적합니다.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 Linux 커널 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여
calipso_skbuff_setattr()내의 트리거 조건을 수정합니다. - 즉시 조치: CALIPSO 기능이 필수적이지 않은 환경에서는 해당 모듈의 사용을 제한하거나, 신뢰할 수 없는 로컬 사용자의 커널 네트워크 설정 변경 권한을 엄격히 제어합니다.
[분석 근거] 본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과를 바탕으로 작성되었습니다. 실측 EPSS 값(0.00114, 백분위 0.01749)은 이론적 CVSS 점수(5.5)와 독립적으로 실제 야생에서의 악용 가능성이 매우 낮음을 나타냅니다. 이에 따라 KEV 미등재 및 높은 악용 난이도(hard)를 종합하여 우선순위를 monitor로 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00114 · exploit=hard · in_scope=None