[분석가] 분석 — CVE-2025-21676
CVE-2025-21676 is a kernel‑level denial‑of‑service vulnerability in the Linux FEC driver caused by an unchecked NULL page allocation under memory pressure; apply the patched kernel immediately and, as a short‑term mitigation, raise /proc/sys/vm/min_free_kbytes.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.00423 · 악용난이도 moderate
🔍 공격 기법
- 메모리 압박 상황에서
page_pool_dev_alloc_pages가 NULL 을 반환해도fec_enet_update_cbd가 이를 확인하지 않고 사용합니다. - 로컬 프로세스가 대량 I/O(예: SMB 공유에 파일 쓰기) 등을 수행하면 NULL 포인터 역참조가 발생하여 커널 OOPS 및 시스템 재부팅이 일어납니다.
- 원격 공격 경로는 존재하지 않으며, 악용을 위해서는 대상 장치에 FEC 드라이버가 로드된 상태에서 메모리 압박을 유도해야 합니다.
악용 가능성: CVSS 벡터 AV:N/AC:L/PR:N/UI:N는 공격자가 네트워크를 통해 대상 시스템에 접근하기만 하면 되며, 복잡한
💥 영향 분석
- 기술적 위험: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 에 따라 가용성(Availability)만 영향을 받으며, 시스템 크래시·재부팅이 발생합니다. 데이터 손실이나 권한 상승은 직접적으로 포함되지 않습니다.
- 영향 제품: Linux kernel 6.1 ~ 6.6.74, 6.7 ~ 6.12.11 및 해당 버전을 기반으로 하는 모든 배포판에 적용됩니다(다중 소스 교차 검증 결과 일관됨). 특히 i.MX6Q 등 FEC 이더넷 컨트롤러를 사용하는 임베디드 장치에서 흔히 발견됩니다.
- 비즈니스 리스크: 서비스 중단으로 인한 가용성 SLA 위반, 운영 비용 증가 및 신뢰도 저하가 주요 우려 사항이며, 규제·컴플라이언스 측면에서는 가용성 요구사항을 충족하지 못할 경우 제재 위험이 존재합니다.
🔗 관련 취약점·체이닝
- 동일한 패턴(NULL 포인터 역참조)으로 인해 커널 크래시를 일으키는 다른 네트워크 드라이버(CVE‑XXXX‑YYYY 등)와 유사하지만, 현재 확인된 체이닝 사례는 없습니다.
- 공격자는 이 취약점을 이용해 시스템을 재부팅한 뒤, 별도의 로컬 권한 상승 취약점(예: CVE‑2024‑XXXXX)을 연계하여 지속성을 확보할 수 있으나, 이는 별도 조건에 의존합니다.
🔎 탐지
dmesg또는 커널 로그에WARN_ON(!new_page)뒤 이어 발생하는BUG: unable to handle kernel NULL pointer dereference at ... fec_enet_update_cbd메시지가 기록됩니다.- eBPF/kprobe 로
page_pool_dev_alloc_pages반환값이 NULL 인 경우와 해당 함수 호출 스택을 모니터링하면 사전 탐지가 가능합니다. - 재부팅 이벤트와 동시에 FEC 드라이버(
fec)가 로드된 로그가 관찰되면 의심 대상이 됩니다.
🛡️ 완화 방안
- 단기 조치
/proc/sys/vm/min_free_kbytes값을 현재보다 크게 설정하여 메모리 압박을 완화합니다.- 필요하지 않은 경우
modprobe -r fec로 FEC 드라이버를 언로드하거나, 모듈 블랙리스트에 추가합니다.
- 장기 조치
- 취약점이 수정된 커널(패치 적용 버전)으로 업그레이드합니다. 해당 패치는
fec: handle page_pool_dev_alloc_pages error커밋에 포함됩니다. - 오래된 커널을 사용하는 경우, 배포판 제공 백포트 패치를 적용하거나 자체적으로 동일 로직을 구현한 패치를 적용하십시오.
- 취약점이 수정된 커널(패치 적용 버전)으로 업그레이드합니다. 해당 패치는
- 추가 방어
- 메모리 사용량을 cgroup 등으로 제한하고, 이상 징후 발생 시 알림을 전송하도록 eBPF 기반 모니터링을 구축합니다.
우선순위 판단 근거: 교차 검증 결과 일관된 고신뢰도(1.0)와 EPSS = 0.00423(중간 수준)·CVSS 7.5를 고려해 이번 주 내 대응(scheduled)으로 결정되었습니다. 비KEV 상태이지만 영향 제품군이 넓고 가용성 손실 위험이 크므로 신속한 패치 적용과 임시 완화가 권장됩니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.00423 · exploit=moderate · in_scope=None