[단독분석] 분석 — CVE-2025-37959
CVE-2025-37959 is a critical Linux kernel vulnerability allowing network namespace information leakage via
bpf_redirect_peer, requiring urgent patching of affected kernel versions to prevent cross-namespace data misuse.
📋 요약
- 심각도 critical · CVSS 9.4 · EPSS 0.00305 · 악용난이도 moderate
🔍 공격 기법
- 원리: Linux 커널의 BPF(Berkeley Packet Filter) 기능 중
bpf_redirect_peer를 사용하여 패킷을 다른 네트워크 네임스페이스(Network Namespace)의 장치로 리다이렉트할 때,skb(socket buffer) 정보가 적절히 세척(Scrubbing)되지 않는 결함입니다. - 경로: 공격자가 BPF 프로그램을 통해 패킷을 조작하여 서로 다른 네임스페이스 간에 데이터를 전송하는 경로를 구축합니다.
- 단계:
bpf_redirect_peer호출 $\rightarrow$skb내의 메타데이터(예: extensions)가 유지된 채 타 네임스페이스로 전달 $\rightarrow$ 수신측 네임스페이스에서 이전 네임스페이스의 정보를 오용하거나 비정상적인 패킷 처리 발생.
악용 가능성: 본 취약점은 Linux kernel의 bpf_redirect_peer 함수에서 네트워크 네임스페이스 간 패킷 전송 시 skb(socket buffer) 정보가 적절히 제거(scrubbing)되지 않아 발생하는 정보 유출 및 무결성 결함입니다. CVSS 벡터(AV:N/AC:L/PR:N/UI:N)상으로는 네트워크를 통한 원격 공격이 가능하고 복잡도가 낮으며 권한이나 사용자 상호작용이 필요 없는 조건으로 정의되어 이론적 위험도는 높습니다. 그러나 실제 공격 표면은 BPF(Berkeley Packet Filter) 프로그램을 통해 패킷을 다른 네임스페이스로 리다이렉트하는 특정 네트워크 구성 환경으로 제한됩니다. EPSS 수치가 0.00305로 매우 낮고 KEV에 등재되지 않은 점은 현재 야생(in-the-wild)에서 이 취약점을 이용한 능동적인 공격 사례가 관측되지 않았음을 시사합니다. 결과적으로 공격자는 특정 네트워크 토폴로지와 BPF 설정이 적용된 환경을 정확히 타겟팅해야 하므로, 이론적 벡터와 달리 실제 악용 가능성은 제한적인 Moderate 수준으로 판단됩니다.
💥 영향 분석
- 기술적 위험:
- 정보 유출 및 오용: 서로 격리되어야 할 네트워크 네임스페이스 간에
skb정보가 공유되어, 한 네임스페이스의 데이터나 상태 정보가 다른 네임스페이스에서 "오용(misused)"될 수 있습니다. - 서비스 가용성 저하: 실제 사례(Cilium)에서 IPsec 복호화 후 컨테이너 네임스페이스로 리다이렉트된 패킷이 드롭되는 현상이 확인되었습니다. 이는 네트워크 트래픽의 비정상적 단절로 이어집니다.
- 정보 유출 및 오용: 서로 격리되어야 할 네트워크 네임스페이스 간에
- 비즈니스 리스크:
- 가용성 침해: 클라우드 네이티브 환경(Kubernetes 등)에서 컨테이너 간 통신 장애 및 서비스 중단 가능성이 존재합니다.
- 격리 무력화: 네트워크 네임스페이스의 핵심 목적인 '격리' 원칙이 훼손되어 보안 경계가 약화됩니다.
- 노출 규모: 영향 제품 범위가 Linux Kernel 5.10부터 6.14.7까지 광범위하게 걸쳐 있어, 다수의 리눅스 배포판 및 클라우드 인프라가 잠재적 영향권에 있습니다.
🔗 관련 취약점·체이닝
- 유형: 네트워크 스택의 격리 메커니즘 결함입니다.
- 연계 가능성: 추정: BPF를 이용한 권한 상승 또는 다른 커널 메모리 오염 취약점과 체이닝될 경우, 네임스페이스 격리를 우회하여 내부망으로 횡적 이동(Lateral Movement)을 시도하는 경로로 활용될 수 있습니다.
🔎 탐지
- 지표:
pwru와 같은 커널 트레이싱 도구를 사용하여bpf_redirect_peer호출 전후의.active_extensions값 변화를 모니터링합니다. - 패턴 예시: 네트워크 네임스페이스 전환 시점에
skb확장 정보가 세척되지 않고 유지되는 비정상적인 트래픽 흐름을 추적합니다.
🛡️ 완화 방안
- 근본 해결: 영향받는 커널 버전(5.10 ~ 6.14.7 등)에 대해
bpf_redirect_peer시skb를 세척하도록 수정된 최신 보안 패치를 적용하고 재부팅합니다. - 즉시 조치: 패치 적용 전까지 신뢰할 수 없는 사용자의 BPF 프로그램 로드 권한(
CAP_BPF,CAP_NET_ADMIN)을 엄격히 제한하여 공격 표면을 최소화합니다.
분석 근거 요약:
본 리포트는 다중 소스 데이터의 일관성이 확인된 결과(신뢰도 1.0)를 바탕으로 작성되었습니다. 이론적 심각도는 CVSS 9.4로 매우 높으나, 실측 악용 예측치인 EPSS는 0.00305(백분위 0.22855)로 moderate 등급을 보입니다. 이는 현재 야생에서의 활발한 악용은 미관측되었음을 뜻하지만, 영향 범위가 매우 광범위하고 잠재적 위험이 크므로 규칙 기반 우선순위에 따라 '이번 주 내(scheduled)' 대응을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=9.4 · non-KEV · EPSS=0.00305 · exploit=moderate · in_scope=None