[단독분석] 분석 — CVE-2025-21765
CVE-2025-21765 is a high‑severity Linux kernel flaw that enables remote code execution through a missing RCU guard in ip6_default_advmss(), and administrators should apply the latest patched kernel without delay.
📋 요약
- 심각도 high · CVSS 8.1 · EPSS 0.00591 · 악용난이도 hard
🔍 공격 기법
이 취약점은 IPv6 스택의 ip6_default_advmss() 함수에서 RCU 보호가 누락되어, 커널이 네트워크 구조체를 읽는 도중 해당 구조체가 해제될 수 있게 합니다. 원격 공격자는 특수하게 조작된 IPv6 패킷을 전송함으로써 사용‑후‑해제(use‑after‑free) 상황을 유발하고, 커널 주소 공간에서 임의 코드를 실행하거나 시스템을 강제 재부팅할 수 있습니다. 공격은 네트워크 기반(AV:N)이며 인증이 필요 없고(PR: N), 성공하려면 타이밍이 중요한 고난도(AC:H) 기법입니다.
💥 영향 분석
-
기술적 결과
- 커널 레벨 원격 코드 실행 → 전체 시스템 장악.
- 메모리 손상으로 인한 커널 패닉 또는 서비스 중단.
- 커널 메모리에서 민감 데이터(키, 인증 토큰 등) 유출 가능.
-
비즈니스·규제 영향
- 가용성 저하로 인한 서비스 장애 및 SLA 위반.
- 시스템 무결성 손상 시 PCI‑DSS, HIPAA 등 규정 위반 위험.
- 고객 신뢰도 하락 및 브랜드 이미지 손상.
-
영향 범위
다중 소스 교차검증 결과(신뢰도 1.0)에 따라 Linux 커널 2.6.26‑5.4.291, 5.5‑5.10.235, 5.11‑5.15.179, 5.16‑6.1.129, 6.2‑6.6.79, 6.7‑6.12.16, 6.13‑6.13.4 및 그 이후 버전 전반에 영향을 미칩니다. 즉, 서버·컨테이너·임베디드·클라우드 등 Linux 기반 인프라 대부분이 해당됩니다. -
악용 가능성
EPSS 0.00591(백분위 0.44878)는 현재 실제 악용 사례는 드물지만, 네트워크 접근만으로 원격 실행이 가능한 점을 감안하면 무시할 수 없는 위험임을 의미합니다([실측 악용예측]).
🔗 관련 취약점·체이닝
IPv6 스택이나 RCU 보호와 연관된 기존 커널 결함(예: 사용‑후‑해제 기반 권한 상승 버그)과 조합될 경우, 초기 접근 후 추가적인 특권 상승 단계로 활용될 가능성이 있습니다. 다만 현재 확인된 구체적 CVE 번호는 없으며, 일반적인 “RCU 보호 누락” 패턴을 공유하는 취약점들과의 연계 위험이 존재합니다.
🔎 탐지
- 커널 로그:
dmesg·/var/log/kern.log에 “ip6_default_advmss”, “rcu” 또는 “use after free” 와일드카드가 포함된 OOPS 메시지가 기록될 경우. - Audit/SELinux: ipv6 서브시스템에서 비정상적인 메모리 접근을 시도한 이벤트(
avc: denied등). - 네트워크 IDS: 비정상적인 IPv6 헤더(특히
advmss필드)와 함께 급격히 변동하는 패킷 길이를 탐지하는 규칙. 예시 시그니처:ipv6.*advmss.*rcu.
🛡️ 완화 방안
- 패치 적용 – 배포판에서 제공하는 최신 커널(또는 해당 커밋이 포함된 버전)으로 즉시 업데이트합니다.
- 백포트 – 필요 시, 공급업체가 아직 패치를 제공하지 않은 경우 upstream 수정 사항을 직접 백포트하여 적용합니다.
- 임시 방어 – IPv6 사용이 불필요한 시스템에서는
sysctl -w net.ipv6.conf.all.disable_ipv6=1등으로 IPv6를 비활성화하고, 외부 IPv6 트래픽을 방화벽에서 차단합니다. - 모니터링 강화 – 위 탐지 지표를 기반으로 실시간 로그 수집·알림 체계를 구축하고, 이상 징후가 포착되면 즉시 조사 절차를 진행합니다.
우선순위는 이번 주 내에 대응하도록 지정되었습니다([우선순위 결정]), 이는 CVSS 8.1이라는 높은 심각도와 EPSS 0.00591이 결합된 점, 그리고 KEV 미등재·취약점 영향 제품 다수가 광범위함을 고려한 결과입니다.
⚖️ 위험도 / 우선순위
- 조치: scheduled (이번 주 내)
- 근거: CVSS=8.1 · non-KEV · EPSS=0.00591 · exploit=hard · in_scope=None