[단독분석] 분석 — CVE-2025-71079
A deadlock vulnerability in the Linux kernel NFC subsystem allows local users to cause a system hang, requiring priority monitoring and targeted patching of affected kernel versions.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00089 · 악용난이도 hard
🔍 공격 기법
본 취약점은 device_lock과 rfkill_global_mutex 간의 잠금 순서 역전(Lock Ordering Inversion)으로 인해 발생하는 전형적인 ABBA Deadlock입니다.
- 경로 A:
rfkill_fop_write()$\rightarrow$rfkill_global_mutex획득 $\rightarrow$device_lock요청 (대기) - 경로 B:
nfc_unregister_device()$\rightarrow$device_lock획득 $\rightarrow$rfkill_global_mutex요청 (대기)
두 스레드가 서로가 가진 잠금을 기다리는 상태가 되면 커널 패닉 또는 시스템 프리징(Hang)으로 이어집니다.
악용 가능성: 본 취약점은 Linux kernel의 NFC 서브시스템 내 device_lock과 rfkill_global_mutex 간의 Lock ordering inversion으로 인해 발생하는 Deadlock 취약점입니다. 공격 벡터가 Local(AV:L)이며 낮은 수준의 권한(PR:L)이 필요하므로, 공격자는 이미 시스템에 접근 가능한 계정을 확보한 상태에서 커널 패닉을 유도해 서비스 거부(DoS)를 일으키는 시나리오를 전제합니다. 공격 표면은 NFC 장치의 등록 해제 과정과 rfkill을 통한 무선 통신 제어 인터페이스로 제한되며, 특정 타이밍에 두 스레드가 교차 실행되어야 하는 Race Condition 특성상 공격 난이도는 Hard로 판정됩니다. EPSS 수치가 0.00089로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은 현재 야생에서 이 취약점을 이용한 실제 악용 사례가 관측되지 않았음을 시사합니다. 따라서 이론적인 심각도와 별개로, 정교한 타이밍 제어가 필요한 로컬 공격 조건으로 인해 즉각적인 대규모 악용 가능성은 낮을 것으로 분석됩니다.
💥 영향 분석
- 기술적 위험: 공격 성공 시 시스템 가용성(Availability)이 완전히 상실됩니다. CVSS 벡터
AV:L/PR:L에 따라 로컬 권한을 가진 사용자가 트리거할 수 있으며, 결과적으로 커널 수준의 데드락으로 인한 서비스 중단(A:H)이 발생합니다. - 비즈니스 리스크: 시스템 전체가 응답 불능 상태가 됨에 따라 서비스 가용성 저하 및 운영 중단 리스크가 존재합니다. 다만, 데이터 유출이나 권한 상승(Privilege Escalation)으로 이어지는 경로는 확인되지 않았습니다.
- 노출 규모: Linux Kernel 4.4.293부터 6.1.160까지 광범위한 버전(총 8개 범위)이 영향을 받으므로, NFC 기능을 사용하는 임베디드 기기나 특정 리눅스 배포판의 노출 범위가 매우 넓을 것으로 분석됩니다.
🔗 관련 취약점·체이닝
- 패턴: 커널 내 공유 자원 접근 순서 불일치로 인한 Race Condition 및 Deadlock 패턴입니다.
- 체이닝: 추정: 단독으로는 가용성 저하만 일으키나, 다른 권한 상승 취약점과 결합하여 특정 프로세스를 무력화하거나 시스템 상태를 불안정하게 만드는 보조 수단으로 활용될 가능성이 있습니다.
🔎 탐지
- 커널 로그 분석:
dmesg또는/var/log/syslog에서Lockup detector나soft lockup관련 메시지, 혹은 NFC 모듈 관련 스택 트레이스 확인. - 패턴 예시: 커널 덤프 내에
nfc_unregister_device와rfkill_fop_write가 동시에 대기 상태(Wait state)로 나타나는 콜 스택 패턴 탐색.
🛡️ 완화 방안
- 근본 해결: 영향받는 커널 버전을 최신 패치 버전으로 업데이트하여,
rfkill_unregister()및rfkill_destroy()호출 위치를device_lock임계 구역 밖으로 이동시킨 수정 사항을 적용하십시오. - 즉시 조치: NFC 기능을 사용하지 않는 환경이라면 해당 커널 모듈(
nfc)을 언로드(unload)하거나 블랙리스트에 추가하여 공격 표면을 제거하십시오. - 우선순위 근거: 다중 소스 교차검증 결과 데이터 일관성이 확인되었으며, EPSS 수치가 0.00089로 매우 낮고 KEV에 등재되지 않은 점, Exploit 난이도가
hard인 점을 고려하여 'monitor(모니터링)' 수준으로 대응 우선순위를 결정하였습니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00089 · exploit=hard · in_scope=None