[단독분석] 분석 — CVE-2025-71120
CVE-2025-71120 is a kernel‑level NULL‑pointer dereference in SUNRPC GSS handling that can cause remote denial‑of‑service; patch the affected kernels immediately and, if patching is delayed, disable GSS authentication for RPC services.
📋 요약
- 심각도 high · CVSS 7.5 · EPSS 0.00413 · 악용난이도 moderate
🔍 공격 기법
- 원격 공격자는 NFS·SUNRPC 서비스에 0 바이트 길이의
gss_token을 포함한 인증 요청을 전송합니다. - 커널 내부
svcauth_gss모듈은 토큰 길이가 0일 때도in_token->pages[0]를 무조건 dereference 하여page_address(NULL)을 호출하고, 이로 인해 커널 패닉이 발생합니다.
악용 가능성: AV:N/AC:L/PR:N/UI:N 벡터는 네트워크를 통해 원격에서 접근이 가능하고 공격 복잡도가 낮으며 권한이 전혀 필요 없고 사용자 상호작용도 요구되지 않음을 의미합니다. EPSS = 0.00413(≈0.413%)은 현재 관측된 실제 악용 확률이 매우 낮지만 존재함을 나타내며, KEV에 등재되지 않아 공개된 악성 코드나 활발한 공격 캠페인은 확인되지 않았습니다. 트리거 조건은 SUNRPC svcauth_gss 인터페이스에 길이가 0인 gss_token을 포함한 RPC 요청을 전송하는 것으로, 이때 페이지 배열이 NULL임에도 불구하고 첫 번째 memcpy이 실행되어 커널 내부에서 NULL dereference가 발생합니다. 공격 표면은 GSS‑API 인증을 사용하는 모든 네트워크 노출 SUNRPC 서비스(예: NFSv4 / 2049 포트)이며, 해당 엔드포인트와 토큰 파라미터가 외부에 공개되어 있으면 악용이 가능합니다. 성공적인 활용 시 커널 패닉 혹은 메모리 손상을 일으켜 잠재적으로 권한 상승으로 이어질 수 있으나, 현재는 이를 자동화한 익스플로잇이 보고되지 않아 위험도는 ‘moderate’ 수준으로 평가됩니다.
💥 영향 분석
- 기술적 위험: CVSS 벡터(
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)가 나타내듯, 성공적인 악용 시 시스템 가용성만 손상됩니다. 즉, 원격에서 특수히 조작된 RPC 요청을 보내면 커널이 크래시되어 서비스 중단(DoS) 상황이 초래됩니다. - 비즈니스 리스크:
- 서비스·인프라 가용성 저하 → SLA 위반 및 고객 신뢰 손실.
- 운영 환경에 따라 핵심 시스템(예: 클라우드 호스트, 컨테이너 런타임)에서 재부팅 필요가 발생하면 복구 비용과 다운타임이 증가합니다.
- 영향 제품·노출 규모: 다중 소스에서 일관성이 확인된 바와 같이 Linux kernel 4.19.99‑4.20, 5.4.15‑5.5, 5.5.1‑5.10.248, 5.11‑5.15.198, 5.16‑6.1.160, 6.2‑6.6.120, 6.7‑6.12.64, 6.13‑6.18.3 전 버전에 존재합니다. 해당 커널을 운영 중인 서버는 모두 잠재적 대상이며, 공급망(라이브러리) 특성상 영향 범위가 광범위할 수 있습니다.
🔗 관련 취약점·체이닝
- 동일한 SUNRPC 경로에서 발생하는 메모리 관리 오류(CVE‑2024‑xxxx 등)와 결합하면 연속적인 커널 크래시를 유발할 수 있으나, 현재 보고된 바에 따르면 직접적인 체이닝 사례는 확인되지 않았습니다.
🔎 탐지
- 시스템 로그(
dmesg,/var/log/kern.log)에서svcauth_gss혹은 “NULL pointer dereference” 메시지가 기록되는지를 모니터링합니다. - IDS/IPS 규칙: SUNRPC 포트(111)·NFS 포트에 대해 길이 0인 GSS 토큰을 포함한 패킷을 탐지하면 경보를 발생시킵니다.
🛡️ 완화 방안
- 즉시 조치: 해당 커널 버전을 최신 보안 업데이트(패치)로 교체합니다. 배포가 지연될 경우,
rpc.gssd·nfsd서비스를 중지하거나/etc/modprobe.d/에options sunrpc disable_gss=1과 같이 GSS 인증을 비활성화합니다. - 네트워크 방어: 외부에서 직접 접근 가능한 RPC/NFS 포트를 방화벽으로 차단하거나, 신뢰된 내부망만 허용하도록 제한합니다.
- 장기 대책: 커널 업데이트 정책을 강화하고, 정기적인 취약점 스캔·패치 적용 프로세스를 운영하여 유사한 NULL‑dereference 유형의 위험을 사전에 차단합니다.
본 보고서는 다중 소스 교차검증(신뢰도 1.0)과 실측 EPSS 0.00413(백분위 0.34013, moderate) 데이터를 기반으로 하며, 규칙 기반 우선순위 결정에 따라 이번 주 내 대응을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=7.5 · non-KEV · EPSS=0.00413 · exploit=moderate · in_scope=None