[단독분석] 분석 — CVE-2025-68725
A medium-severity vulnerability in the Linux kernel's BPF subsystem allows local users to trigger invalid GSO types, leading to a denial-of-service via packet offload failure; monitoring is advised due to low exploitability.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00168 · 악용난이도 hard
🔍 공격 기법
본 취약점은 bpf_clone_redirect()를 통해 패킷을 loopback 장치로 전송할 때 발생합니다. 내부 함수인 convert___skb_to_skb()가 gso_segs와 gso_size는 설정하지만, 정작 중요한 gso_type을 올바르게 설정하지 않아 malformed한 GSO 속성이 생성됩니다. 이후 netif_skb_features() $\rightarrow$ gso_features_check() 과정에서 유효하지 않은 GSO 타입이 검출되어 skb_warn_bad_offload()가 호출되며, 결과적으로 해당 패킷의 GSO 관련 기능이 비활성화됩니다.
악용 가능성: 본 취약점은 Linux kernel의 BPF(Berkeley Packet Filter) 서브시스템 내 convert___skb_to_skb() 함수에서 gso_type이 제대로 설정되지 않아 발생하는 결함입니다. 공격 벡터가 Local(AV:L)이며 낮은 권한(PR:L)을 요구하므로, 이미 시스템에 접근 권한을 가진 내부 사용자가 BPF 프로그램을 통해 조작된 패킷을 loopback 장치로 전달하는 bpf_clone_redirect()를 트리거해야 합니다. 공격 표면은 커널 내 네트워크 스택의 GSO(Generic Segmentation Offload) 처리 로직 및 BPF 테스트 인프라와 연결된 엔드포인트로 제한됩니다. 복잡도(AC:L)는 낮으나, 실제 악용을 위해서는 특정 조건의 패킷 구조를 생성하여 커널 경고(skb_warn_bad_offload)를 유발해야 하므로 판정 등급은 hard로 분류됩니다. EPSS 수치가 0.00168로 매우 낮고 KEV(Known Exploited Vulnerabilities)에 등재되지 않은 점은, 이론적 결함과 달리 실제 야생(In-the-wild)에서 공격자로 활용된 사례가 거의 없음을 시사합니다. 따라서 본 취약점의 악용 가능성은 현재로서는 매우 낮으며, 주로 특수한 BPF 환경을 사용하는 시스템에서 제한적인 위험을 가집니다.
💥 영향 분석
- 기술적 위험: 로컬 권한을 가진 사용자가 BPF 프로그램을 통해 잘못된 GSO 타입을 주입함으로써 네트워크 오프로드 기능을 무력화할 수 있습니다. 이는 시스템 전체 장악이나 데이터 유출보다는, 특정 네트워크 패킷 처리의 효율성 저하 및 가용성 영향(Denial of Service)으로 이어집니다.
- 비즈니스 리스크: 다중 소스 교차검증을 통해 Linux 커널 5.6부터 6.18.2까지 매우 광범위한 버전이 영향권에 있음을 확인했습니다. 공급망 관점에서 노출 규모는 매우 크나, CVSS 벡터(
AV:L/PR:L)상 로컬 권한이 필요하므로 외부 공격자에 의한 즉각적인 서비스 중단 가능성은 낮습니다. 다만, 커널 수준의 경고 발생 및 기능 비활성화로 인한 네트워크 성능 저하가 비즈니스 가용성에 영향을 줄 수 있습니다.
🔗 관련 취약점·체이닝
추정: BPF subsystem의 메모리 오염이나 권한 상승(Privilege Escalation) 취약점과 체이닝될 경우, 로컬 공격자가 커널 내부 상태를 교란하는 보조 수단으로 활용될 가능성이 있습니다.
🔎 탐지
- 커널 로그 모니터링:
dmesg또는/var/log/syslog에서skb_warn_bad_offload()함수 호출로 인한 경고 메시지 발생 여부를 확인합니다. - 패턴 예시: 커널 로그 내 "bad offload" 또는 GSO 관련 validation 실패 메시지가 반복적으로 발생하는지 모니터링합니다.
🛡️ 완화 방안
- 근본 해결: 영향받는 Linux 커널 버전을 최신 패치 버전으로 업데이트하여
gso_type설정 누락 문제를 해결하십시오. - 즉시 조치 및 우선순위: 본 건은 EPSS 0.00168(백분위 0.06412)로 실제 야생 악용 가능성이 매우 낮으며, KEV 미등재 및
exploit=hard등급으로 판정되었습니다. 따라서 규칙 기반 우선순위에 따라 '즉시 패치'보다는 '모니터링(monitor)' 수준의 대응 리소스 할당을 권고합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00168 · exploit=hard · in_scope=None