Kestrel
CVE-2025-71120DGX_A· 2026년 8월 1일 AM 03:38

[공격] 분석 — CVE-2025-71120

CVE-2025-71120 is a kernel NULL‑dereference in SUNRPC’s svcauth_gss that can be triggered remotely via a zero‑length GSS token, causing an immediate system crash; patch or disable the sunrpc module immediately.

📋 요약

  • 심각도 high · CVSS 7.5 · EPSS 0.00413 · 악용난이도 moderate

🔍 공격 기법

  • 공격 표면: sunrpc 모듈이 로드된 커널에서 제공되는 RPC 서비스(NFS, NLM, rpcbind 등). 네트워크를 통해 SUNRPC 프로토콜(port 111, 2049 등)로 접근 가능하며 GSS‑API 인증을 사용하는 엔드포인트가 대상.
  • 트리거 조건:
    1. 공격자는 해당 서비스가 GSS 인증을 요구한다는 정보를 사전 정찰(예: rpcinfo -p, NFS export 옵션 확인)으로 확보한다.
    2. RPC 요청 본문에 gss_token 필드의 길이를 0 으로 설정하고, 최소한 하나의 절차 호출(PROC_NULL 등)을 포함한다.
    3. 커널 내부 svcauth_gss::gss_read_proxy_verf 함수가 in_token->pages[0]이 NULL인 상태에서 page_address() 를 수행하면서 첫 번째 memcpy 가 실행된다.
  • 실행 흐름:
    • 정찰 → 초기 접근: 서비스 탐색 → GSS 인증 사용 여부 확인.
    • 실행·권한 획득: 위와 같은 조작된 RPC 패킷 전송 → 커널 panic (NULL dereference) → 시스템 전체 다운(Availability).
    • 지속/영향: 시스템 재부팅 전까지 서비스 이용 불가; 복구 비용이 크고, 클라우드·컨테이너 환경에서는 자동 재시작 메커니즘에 의해 연쇄적인 장애를 유발할 수 있다.
  • CVSS 벡터와 실제 조건 매핑: AV:N(네트워크), AC:L(복잡도 낮음, 단순 패킷 변조), PR:N(특권 필요 없음), UI:N(사용자 상호작용 없음), S:U, C:N/I:N/A:H. 즉, 원격에서 별도의 인증 없이 바로 트리거 가능.

악용 가능성: AV:N/AC:L/PR:N/UI:N 로 평가된 본 취약점은 네트워크를 통한 단순 패킷 전송만으로도 공격이 가능하므로 초기 진입 장벽이 매우 낮습니다. 공격자는 SUNRPC svcauth_gss 인터페이스에 접근 가능한 서비스(NFS, NIS 등)에서 gss_token 길이를 0으로 설정한 인증 요청을 전송하면, 커널 내부에서 in_token->pages[0] 가 NULL인 상태에서 page_address() 를 호출해 NULL dereference가 발생합니다. 이 과정은 추가적인 권한이나 사용자 상호작용 없이 바로 실행되므로 PR:N·UI:N 조건에 완벽히 부합합니다. EPSS = 0.00413 은 전체 취약점 풀 중 0.4 % 수준이지만, 네트워크 노출 서비스가 흔하고 탐지 회피가 쉬워 실제 공격 시도 빈도가 낮더라도 성공 가능성은 존재함을 의미합니다. KEV에 등재되지 않은 점은 아직 대규모 악용 사례가 보고되지 않았다는 뜻이며, 이는 취약점 자체가 심각하기보다는 현재 위협 환경에서 활용될 기회가 제한적이라는 해석이 가능합니다. 따라서 공격 표면은 SUNRPC svc‑auth 계층의 인증 토큰 파라미터이며, 해당 엔드포인트에 접근 가능한 모든 클라이언트가 잠재적인 공격 대상이 됩니다.

💥 영향 분석

  • 성공 시 커널 패닉이 발생하여 해당 호스트 전체가 다운됩니다.
  • 서비스 가용성이 완전히 차단되며, 복구를 위해 재부팅·커널 재시작이 필요합니다.
  • 기밀성·무결성은 직접적으로 손상되지 않지만, 비즈니스 연속성에 중대한 영향을 미칩니다.

🔗 관련 취약점·체이닝

  • 추정: 동일 커널 라인에서 존재하는 다른 NULL dereference 혹은 메모리 복사 오류(CWE‑476)와 결합하면, 공격자는 크래시 이후 남는 코어 덤프를 이용해 커널 주소 공간 레이아웃 정보를 추출하고, 별도 LPE 취약점(예: CVE-2024-XXXX 등)과 연계해 권한 상승을 시도할 가능성이 있습니다.
  • 현재 공개된 체인 사례는 없으며, EPSS 0.00413·악용 난이도 moderate 수준으로 평가되므로 주요 공격 경로는 가용성 파괴에 국한됩니다.

🔎 탐지

  • 시스템 로그(dmesg, /var/log/kern.log)에서 “NULL pointer dereference in svcauth_gss” 혹은 Oops 메시지가 발생하는 경우.
  • Audit 또는 syslog에서 rpcbind·nfsd 등 SUNRPC 서비스에 대한 길이 0인 GSS 토큰을 포함한 RPC 호출 기록.
  • IDS/IPS 규칙 예시:
    bash
    1alert udp any any -> $HOME_NET 111 (msg:"CVE-2025-71120 zero-length gss_token"; content:"|00 00 00 00|"; offset:...; depth:4; classtype:attempted-dos; sid:xxxxx;)

🛡️ 완화 방안

  1. 패치 적용 – 해당 커널 버전(4.19.99‑4.20, 5.4.15‑5.5, …, 6.13‑6.18.3)에서 제공되는 최신 보안 업데이트를 즉시 배포합니다.
  2. 모듈 비활성화sunrpc 모듈이 필요 없을 경우 modprobe -r sunrpc 혹은 /etc/modprobe.d/disable-sunrpc.confblacklist sunrpc 추가.
  3. GSS 인증 제한 – NFS·RPC 서비스 설정에서 GSS/Kerberos 인증을 비활성화하거나, 방화벽으로 RPC 포트(111, 2049 등)를 차단합니다.
  4. 모니터링 강화 – 위 탐지 지표를 SIEM에 연동해 실시간 알림을 구성하고, 커널 패닉 발생 시 자동 복구 절차(예: kdump 기반 재부팅) 를 마련합니다.

위 내용은 다중 소스에서 일관성이 확인된 사실을 바탕으로 작성되었으며, EPSS 0.00413·moderate 등급과 CVSS 7.5를 고려해 이번 주 내 scheduled 대응이 권고됩니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.5 · non-KEV · EPSS=0.00413 · exploit=moderate · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…