[분석가] 분석 — CVE-2025-71079
CVE-2025-71079 is a local kernel deadlock that can cause system hangs; apply the upstream patch promptly and monitor NFC‑related kernel logs for lock‑contention signs.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00089 · 악용난이도 hard
🔍 공격 기법
- 발생 조건:
nfc_unregister_device()와rfkill_fop_write()가 동시에 실행될 때,device_lock과rfkill_global_mutex의 잠금 순서가 뒤바뀌어 ABBA 형태의 데드락이 발생한다. - 트리거: NFC 디바이스 언로드, RF‑Kill 상태 변경(예:
rfkill_fop_write()호출) 등 로컬에서 NFC 서브시스템을 조작하는 행위. - 공격 범위:
AV:L(로컬),AC:L,PR:L,UI:N– 원격 네트워크를 통한 직접 악용은 불가능하고, 공격자는 이미 시스템에 로컬 권한(일반 사용자 수준)으로 접근해야 함.
악용 가능성: 이 취약점은 AV:L (로컬 접근) · AC:L (낮은 복잡도) · PR:L (저특권) · UI:N (사용자 상호작용 없음) 이라는 CVSS 벡터를 갖고 있으므로, 공격자는 로컬 시스템에 접속해 일반 사용자 권한만으로도 해당 코드를 실행할 수 있어 전제 조건은 비교적 낮습니다. 그러나 실제 악용을 위해서는 NFC 디바이스 제거와 rfkill_fop_write 시스템 콜이 동시에 진행되는 특정 레이스 컨디션을 유발해야 하며, 이는 device_lock 과 rfkill_global_mutex 의 잠금 순서를 정확히 맞추는 고난도 타이밍 공격을 요구합니다. EPSS 값이 0.
💥 영향 분석
- 기술적 결과
- 데드락 발생 시 커널이 교착 상태에 빠져 응답이 멈추고, 최악의 경우
panic으로 재부팅될 수 있다 (A:H). - 데이터 유출·시스템 장악·횡적 이동은 이 CVE와 직접 연관되지 않으며, 가용성 손실만이 실질적인 위험이다.
- 데드락 발생 시 커널이 교착 상태에 빠져 응답이 멈추고, 최악의 경우
- 영향 제품 및 노출 규모
- Linux 커널 4.4.293‑4.5, 4.9.291‑4.10, 4.14.256‑4.15, 4.19.218‑4.20, 5.4.162‑5.5, 5.10.82‑5.10.248, 5.15.5‑5.15.198, 5.16.1‑6.1.160 (총 8개 버전) 에 존재한다.
- 다중 소스에서 일관성이 확인됐으며(교차검증), 공급망 특성상 해당 커널을 사용하는 임베디드·IoT 엣지 장비가 광범위하게 노출될 가능성이 있다.
- 비즈니스 리스크
- 서비스 중단으로 인한 SLA 위반, 운영 비용 증가 및 신뢰도 저하.
- NFC 기능이 비핵심인 경우에도 시스템 전체가 멈추면 복구 작업에 시간이 소요되어 가용성 손실이 확대될 수 있다.
🔗 관련 취약점·체이닝
- 동일한 잠금 순서 역전 패턴은 과거
net: bluetooth서브시스템 등에서도 보고된 바 있다(구체적인 CVE 번호는 확인되지 않음). - 로컬 권한 상승(LPE) 취약점과 결합하면, 공격자는 먼저 LPE를 이용해 커널 모듈을 로드하고 이후 데드락을 유발하여 서비스 거부(DOS)를 강제할 수 있다.
🔎 탐지
- 커널 로그:
dmesg혹은 시스템 로그에 아래와 유사한 스택 트레이스가 나타남text1nfc_dev_down+0x...2rfkill_fop_write+0x...3device_lock(&dev->dev) ... waiting for rfkill_global_mutex - 감시 규칙 예시 (auditd)
(text1auditctl -a always,exit -F arch=b64 -S ioctl -F a0=0xNNNNNNNN -k nfc_unregister
0xNNNNNNNN은 NFC 언레지스터 IOCTL 번호) - 잠금 컨텐션:
perf lock혹은bpftrace로rfkill_global_mutex와device_lock의 대기 시간을 모니터링하면 비정상적인 교착 상태를 사전 탐지할 수 있다.
🛡️ 완화 방안
- 즉시 조치
- 해당 커널 버전에 포함된 upstream 패치를 적용한다(패키지 매니저 또는 소스 재컴파일).
- NFC 기능이 사용되지 않는 시스템에서는
CONFIG_NFC를 비활성화하거나 모듈을 언로드한 뒤rfkill을 통해 전원을 차단한다.
- 장기 방어
- 커널 업데이트 주기를 단축하고, 보안 알림에 따라 최신 LTS 버전으로 마이그레이션한다.
- 위 탐지 지표를 SIEM·EDR 에 연동해
rfkill_fop_write·nfc_unregister_device호출 시 로그를 수집·경보하도록 설정한다. - 로컬 사용자 권한을 최소화하고, NFC 디바이스 노드(
/dev/nfc*)에 대한 접근 제어를 강화한다.
우선순위 판단 근거: 다중 소스에서 일관성이 확인된 CVE-2025-71079(EPSS 0.00089, 낮은 실측 악용 가능성)와 AV:L/AC:L/PR:L/UI:N 로컬 특성을 고려해 규칙 기반 우선순위는 monitor 로 설정되었으며, 가용성 영향을 최소화하기 위해 패치 적용 및 로그 모니터링을 권고한다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00089 · exploit=hard · in_scope=None