Kestrel
CVE-2025-71079DGX_C· 2026년 8월 1일 AM 12:58

[분석가] 분석 — CVE-2025-71079

CVE-2025-71079 is a local kernel deadlock that can cause system hangs; apply the upstream patch promptly and monitor NFC‑related kernel logs for lock‑contention signs.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00089 · 악용난이도 hard

🔍 공격 기법

  • 발생 조건: nfc_unregister_device()rfkill_fop_write() 가 동시에 실행될 때, device_lockrfkill_global_mutex 의 잠금 순서가 뒤바뀌어 ABBA 형태의 데드락이 발생한다.
  • 트리거: NFC 디바이스 언로드, RF‑Kill 상태 변경(예: rfkill_fop_write() 호출) 등 로컬에서 NFC 서브시스템을 조작하는 행위.
  • 공격 범위: AV:L (로컬), AC:L, PR:L, UI:N – 원격 네트워크를 통한 직접 악용은 불가능하고, 공격자는 이미 시스템에 로컬 권한(일반 사용자 수준)으로 접근해야 함.

악용 가능성: 이 취약점은 AV:L (로컬 접근) · AC:L (낮은 복잡도) · PR:L (저특권) · UI:N (사용자 상호작용 없음) 이라는 CVSS 벡터를 갖고 있으므로, 공격자는 로컬 시스템에 접속해 일반 사용자 권한만으로도 해당 코드를 실행할 수 있어 전제 조건은 비교적 낮습니다. 그러나 실제 악용을 위해서는 NFC 디바이스 제거와 rfkill_fop_write 시스템 콜이 동시에 진행되는 특정 레이스 컨디션을 유발해야 하며, 이는 device_lock 과 rfkill_global_mutex 의 잠금 순서를 정확히 맞추는 고난도 타이밍 공격을 요구합니다. EPSS 값이 0.

💥 영향 분석

  • 기술적 결과
    • 데드락 발생 시 커널이 교착 상태에 빠져 응답이 멈추고, 최악의 경우 panic 으로 재부팅될 수 있다 (A:H).
    • 데이터 유출·시스템 장악·횡적 이동은 이 CVE와 직접 연관되지 않으며, 가용성 손실만이 실질적인 위험이다.
  • 영향 제품 및 노출 규모
    • Linux 커널 4.4.293‑4.5, 4.9.291‑4.10, 4.14.256‑4.15, 4.19.218‑4.20, 5.4.162‑5.5, 5.10.82‑5.10.248, 5.15.5‑5.15.198, 5.16.1‑6.1.160 (총 8개 버전) 에 존재한다.
    • 다중 소스에서 일관성이 확인됐으며(교차검증), 공급망 특성상 해당 커널을 사용하는 임베디드·IoT 엣지 장비가 광범위하게 노출될 가능성이 있다.
  • 비즈니스 리스크
    • 서비스 중단으로 인한 SLA 위반, 운영 비용 증가 및 신뢰도 저하.
    • NFC 기능이 비핵심인 경우에도 시스템 전체가 멈추면 복구 작업에 시간이 소요되어 가용성 손실이 확대될 수 있다.

🔗 관련 취약점·체이닝

  • 동일한 잠금 순서 역전 패턴은 과거 net: bluetooth 서브시스템 등에서도 보고된 바 있다(구체적인 CVE 번호는 확인되지 않음).
  • 로컬 권한 상승(LPE) 취약점과 결합하면, 공격자는 먼저 LPE를 이용해 커널 모듈을 로드하고 이후 데드락을 유발하여 서비스 거부(DOS)를 강제할 수 있다.

🔎 탐지

  • 커널 로그: dmesg 혹은 시스템 로그에 아래와 유사한 스택 트레이스가 나타남
    text
    1nfc_dev_down+0x...
    2rfkill_fop_write+0x...
    3device_lock(&dev->dev) ... waiting for rfkill_global_mutex
  • 감시 규칙 예시 (auditd)
    text
    1auditctl -a always,exit -F arch=b64 -S ioctl -F a0=0xNNNNNNNN -k nfc_unregister
    (0xNNNNNNNN 은 NFC 언레지스터 IOCTL 번호)
  • 잠금 컨텐션: perf lock 혹은 bpftracerfkill_global_mutexdevice_lock 의 대기 시간을 모니터링하면 비정상적인 교착 상태를 사전 탐지할 수 있다.

🛡️ 완화 방안

  • 즉시 조치
    • 해당 커널 버전에 포함된 upstream 패치를 적용한다(패키지 매니저 또는 소스 재컴파일).
    • NFC 기능이 사용되지 않는 시스템에서는 CONFIG_NFC 를 비활성화하거나 모듈을 언로드한 뒤 rfkill 을 통해 전원을 차단한다.
  • 장기 방어
    • 커널 업데이트 주기를 단축하고, 보안 알림에 따라 최신 LTS 버전으로 마이그레이션한다.
    • 위 탐지 지표를 SIEM·EDR 에 연동해 rfkill_fop_write·nfc_unregister_device 호출 시 로그를 수집·경보하도록 설정한다.
    • 로컬 사용자 권한을 최소화하고, NFC 디바이스 노드(/dev/nfc*)에 대한 접근 제어를 강화한다.

우선순위 판단 근거: 다중 소스에서 일관성이 확인된 CVE-2025-71079(EPSS 0.00089, 낮은 실측 악용 가능성)와 AV:L/AC:L/PR:L/UI:N 로컬 특성을 고려해 규칙 기반 우선순위는 monitor 로 설정되었으며, 가용성 영향을 최소화하기 위해 패치 적용 및 로그 모니터링을 권고한다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00089 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…