[분석가] 분석 — CVE-2025-71114
A resource allocation flaw in the
via_wdtdriver can trigger a critical system hang during boot, requiring kernel updates or disabling the affected driver for systems using VIA watchdog hardware.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00123 · 악용난이도 hard
🔍 공격 기법
본 취약점은 Linux 커널의 via_wdt 드라이버가 MMIO 영역을 예약하기 위해 allocate_resource()를 호출할 때 리소스 이름을 지정하지 않아 발생합니다. 이로 인해 x86 플랫폼의 /proc/iomem 내에 <BAD> 표시가 된 유효하지 않은 엔트리가 생성되며, 이후 부팅 과정에서 커널이 리소스를 조회하거나 충돌 여부를 확인하는 단계에서 해당 잘못된 엔트리를 처리하지 못해 시스템이 멈추는(Critical Hang) 현상이 발생합니다.
악용 가능성: 본 취약점은 공격 난이도가 매우 높으며(Hard), 실제 악용 가능성은 극히 낮은 것으로 분석됩니다. CVSS 벡터 상 AV:L 및 PR:L 조건에 따라, 공격자는 이미 시스템의 로컬 권한을 획득한 상태에서 커널 드라이버에 접근할 수 있어야 합니다. 공격 표면은 /proc/iomem 내의 리소스 트리와 via_wdt 드라이버의 MMIO 영역 할당 프로세스이며, 이름 없는 리소스 할당으로 인한 부팅 시점의 시스템 행(Hang)을 유발하는 것이 트리거 조건입니다. 다만 EPSS 수치가 0.00123으로 매우 낮고 KEV에 등재되지 않은 점은, 이 취약점이 원격 코드 실행과 같은 능동적 공격보다는 특정 하드웨어 환경에서의 안정성 결함에 가깝음을 시사합니다. 따라서 이론적인 심각도와 별개로, 실제 야생(In-the-wild)에서 공격자가 이를 통해 권한을 상승시키거나 외부에서 침투할 가능성은 희박합니다. 결과적으로 본 취약점은 악의적 이용보다는 시스템 가용성 저해라는 국소적 위험에 집중되어 있습니다.
💥 영향 분석
- 기술적 위험: 공격자가 로컬 권한(
PR:L)을 가지고 있을 때, 부팅 과정의 리소스 충돌을 유도하여 시스템 가용성을 완전히 상실시키는 서비스 거부(DoS) 상태를 초래할 수 있습니다. CVSS 벡터(A:H)가 보여주듯 영향은 가용성 저하에 집중되어 있으며, 데이터 유출이나 권한 상승으로 이어질 가능성은 낮습니다. - 비즈니스 리스크: 시스템 부팅 불가로 인한 서비스 중단 및 운영 가동률(Uptime) 저하가 주된 리스크입니다. 특히 VIA watchdog 하드웨어를 사용하는 임베디드 장치나 특정 서버 환경에서 치명적일 수 있습니다.
- 노출 규모: 영향 제품 범위가 Linux 커널 3.3.1부터 6.18.3까지 매우 광범위하게 분포되어 있어, 공급망 관점에서의 잠재적 노출 규모가 큽니다.
🔗 관련 취약점·체이닝
커널 리소스 관리 및 MMIO 할당 오류 패턴에 해당하며, 다른 로컬 권한 상승(LPE) 취약점과 체이닝될 경우 시스템을 강제로 재부팅시킨 후 부팅 단계에서 가용성을 차단하는 지속적인 DoS 공격으로 활용될 가능성이 추정됩니다.
🔎 탐지
- 시스템 파일 확인: x86 플랫폼에서
/proc/iomem파일을 조회하여<BAD>라고 표시된 리소스 엔트리가 존재하는지 확인합니다. - 로그 분석: 부팅 과정 중
via_wdt드라이버 로드 시점 전후로 시스템이 멈추거나 커널 패닉(Kernel Panic)과 유사한 정지 현상이 발생하는지 모니터링합니다.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 Linux 커널 버전을 최신 수정 버전으로 업데이트하여
via_wdt드라이버의 리소스 할당 로직 패치를 적용합니다. - 즉시 조치: 패치 적용이 불가능한 경우, 커널 파라미터(예:
modprobe블랙리스트)를 통해via_wdt드라이버가 로드되지 않도록 비활성화하여 리소스 충돌 가능성을 제거합니다.
[분석 근거]
- 교차검증: 다중 소스 데이터 간 일관성이 확인되어 신뢰도 1.0으로 분석함.
- EPSS: 실측값
0.00123(백분위0.02471)은 이론적 심각도와 별개로 실제 야생에서의 악용 가능성이 매우 낮음을 의미함. - 우선순위 결정:
monitor등급 부여. 근거는 낮은 EPSS 수치, KEV 미등재, 로컬 권한 필요(AV:L), 그리고 공격 난이도가hard라는 규칙 기반 판단에 따름.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00123 · exploit=hard · in_scope=None