https://nvd.nist.gov/vuln/detail/CVE-2025-6020
NVD - CVE-2025-6020
CVE-2025-6020 Detail Awaiting Analysis This CVE record has been marked for NVD enrichment efforts. Description A flaw was found in linux-pam. The module pam_namespace may use access user-controlled paths without proper protection, allowing local users to e
nvd.nist.gov
๋ฆฌ๋ ์ค ์์คํ ์ ํต์ฌ ๋ณด์ ๋ชจ๋์ธ linux-pam์์ ์น๋ช ์ ์ธ ์ทจ์ฝ์ (CVE-2025-6020)์ด ๋ฐ๊ฒฌ๋์์ต๋๋ค. ์ด ์ทจ์ฝ์ ์ ๋ฎ์ ๊ถํ์ ๊ฐ์ง ์ฌ์ฉ์๊ฐ root ๊ถํ์ ํ๋ํ ์ ์๋ ๊ถํ ์์น(Local Privilege Escalation) ์ด์๋ก ๋ถ๋ฅ๋๋ฉฐ, ์ด๋ฏธ ์ฃผ์ ๋ฐฐํฌํ์์ ์ํฅ์ ๋ฐ๊ณ ์์ต๋๋ค.
๐ ์ทจ์ฝ์ ๊ฐ์
- ID: CVE-2025-6020
- ์ํฅ ๋ชจ๋: pam_namespace (linux-pam)
- ์ฌ๊ฐ๋: 7.8 (CVSS 3.1 ๊ธฐ์ค - High)
- ๊ณต๊ฒฉ ๊ฒฝ๋ก: ๋ก์ปฌ ์ฌ์ฉ์
- ์ฃผ์ ๋ฌธ์ ์ : ์ฌ์ฉ์ ์ ์ด ๊ฒฝ๋ก(User-controlled paths)๋ฅผ ์ ์ ํ ๊ฒ์ฆํ์ง ์์ ์ฌ๋ณผ๋ฆญ ๋งํฌ(Symlink) ๋๋ ๊ฒฝํฉ ์กฐ๊ฑด(Race Condition)์ ํตํด root ๊ถํ ํ์ทจ ๊ฐ๋ฅ
๐ฅ๏ธ ์ํฅ ๋ฐ๋ ์์คํ
- linux-pam ๋ฒ์ 1.7.0 ์ดํ ์ฌ์ฉ ์์คํ
- ์ฃผ์ ์ํฅ ๋ฐฐํฌํ:
๐ง ๋์ ๋ฐฉ์
1. ํจ์น ์ ์ฉ
- linux-pam 1.7.1 ์ด์์ผ๋ก ์ฆ์ ์ ๊ทธ๋ ์ด๋ ํ์
- ๊ฐ ๋ฐฐํฌํ๋ณ ๋ณด์ ํจ์น ํ์ธ ๋ฐ ์ ๋ฐ์ดํธ ์คํ
2. ์์ ๋์
- pam_namespace ๋ชจ๋ ๋นํ์ฑํ
- namespace.init ๋ด ์ฌ์ฉ์ ์ ์ด ๊ฒฝ๋ก ์ ๊ฑฐ
- ๊ด๋ จ ์์คํ ๋ฐ๋ชฌ(์: udisks)์ Polkit ๊ถํ ๊ท์น ๊ฐํ
โ ๏ธ ์์คํ ๋ณด์ ์ ๊ฒ ์ฒดํฌ๋ฆฌ์คํธ
- ํ์ฌ ์ด์ ์ค์ธ linux-pam ๋ฒ์ ํ์ธ
- root ์ด์ธ ์ฌ์ฉ์ ๊ณ์ ์ sudoers ๊ถํ ์ ๊ฒ
- ๋ก๊ทธ์ธ/์ ๊ทผ ๋ก๊ทธ ์ด์ ํ๋ ํ์ง
- /etc/security/namespace.conf ์ค์ ๊ฒํ
- ์๋ํ๋ ์ ๋ฐ์ดํธ ์ค์ผ์ค ํ์ธ
๐ฌ FAQ
Q1. ์ด ์ทจ์ฝ์ ์ด ์ ์ํํ๊ฐ์?
A. ๋ก์ปฌ ์ฌ์ฉ์ ๊ถํ๋ง์ผ๋ก๋ root ํ์ทจ๊ฐ ๊ฐ๋ฅํ๋ฏ๋ก, ๋ณด์์ ์น๋ช ์ ์ธ ์ํฅ์ ๋ฏธ์น ์ ์์ต๋๋ค.
Q2. ๋ฐ๋์ ํจ์น๊ฐ ํ์ํ๊ฐ์?
A. ๋ค, ํจ์น ์์ด ๋ฐฉ์น ์ ์์คํ ์ ์ฒด ์ ์ด๊ถ์ ํ์ทจ๋นํ ์ํ์ด ์์ต๋๋ค.
Q3. ์ผ๋ฐ ์ฌ์ฉ์๋ ์ํฅ์ด ์๋์?
A. ์ทจ์ฝํ ์์คํ ์ ์ ๊ทผ ๊ถํ์ด ์๋ **๋ชจ๋ ์ฌ์ฉ์(์ฌ์ง์ด ๊ฐ๋ฐ์ฉ ๋ก์ปฌ ๊ณ์ ํฌํจ)**๊ฐ ๊ณต๊ฒฉ์๊ฐ ๋ ์ ์์ต๋๋ค.
๐ท๏ธ ๊ด๋ จ ํ๊ทธ
#CVE20256020 #linuxpam #๋ฆฌ๋ ์ค๋ณด์ #๋ฃจํธ๊ถํํ์ทจ #์ทจ์ฝ์ ๋ถ์ #๋ณด์ํจ์น #๊ถํ์์น #ubuntu #rhel #suse #์์คํ ๋ณด์
๐ข ๋ณด์ ์ทจ์ฝ์ ์ ‘์๊ณ ๋ ๋ฐฉ์น’๊ฐ ๊ฐ์ฅ ์ํํฉ๋๋ค.
๐ Find2Everything, ์ ๋ณด์ ๋ชจ๋ ๊ฒ์์ ์ค์๊ฐ ๋ณด์ ์ด์๋ฅผ ํ์ธํ์ธ์!
'Security Infoใ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
| ํผ๋ธ๋ฆญ ํด๋ผ์ฐ๋ ๋ณด์ ๊ฑฐ๋ฒ๋์ค: ์์ ์ ์ธ ํด๋ผ์ฐ๋ ํ๊ฒฝ ๊ตฌ์ถ (0) | 2025.01.08 |
|---|---|
| ๋ณด์ ๊ด์ ์ค๋ฌด ๊ด๋ จ ? ๊ฐ์์ ๊ด์ ์ฅ๋น (0) | 2025.01.07 |
| ISMS-P ์ผ๋ง๋ ์ค๋ ์ฌ์ฌ๋ฅผ ๋ฐ์์ผ ํ๋ ? (0) | 2025.01.05 |
| ISMS-P ์ฌ์ฌ์์ ์ ์ ? ๊ฑฐ๋ถ ํ ์ ์์๊น? (0) | 2025.01.04 |
| DDoS ๊ณต๊ฒฉ๊ณผ ๋ฐฉ์ด: ๊ฐ๋ ๊ณผ ์ค์ง์ ์ธ ๋์ ๋ฐฉ์ (0) | 2025.01.03 |