[분석가] 분석 — CVE-2025-71163
A resource leak in the Linux kernel's idxd driver during compat bind/unbind operations leads to potential DoS, requiring a kernel update for affected versions.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00193 · 악용난이도 hard
🔍 공격 기법
- 원리:
dmaengine내idxd드라이버의compat bind및unbindsysfs 인터페이스 호출 시, 장치를 조회하며 획득한 참조 카운트(reference)를 적절히 해제하지 않는 메모리 누수(Device Leak)가 발생합니다. - 경로: 로컬 권한을 가진 사용자가
/sys경로의 특정 엔드포인트를 반복적으로 조작하여 시스템 자원을 고갈시키는 방식으로 촉발됩니다. - 단계:
Local Access$\rightarrow$Sysfs Interface Interaction (Bind/Unbind)$\rightarrow$Reference Leak$\rightarrow$Resource Exhaustion.
악용 가능성: 공격 난이도 및 악용 가능성 분석
본 취약점은 AV:L 및 PR:L 벡터에 따라, 공격자가 이미 시스템의 로컬 권한을 획득한 상태에서만 트리거가 가능한 구조입니다. 공격 표면은 Linux 커널 내 dmaengine: idxd 드라이버의 sysfs 인터페이스(compat bind/unbind)로 한정되며, 해당 엔드포인트에 접근하여 장치 참조 카운트를 비정상적으로 증가시키는 방식으로 동작합니다. AC:L 및 UI:N으로 조작 난이도는 낮으나, 단순한 리소스 누수(Device Leak)를 유발하는 특성상 즉각적인 권한 상승이나 원격 코드 실행으로 이어지기에는 제약이 큽니다. EPSS 수치가 0.00193으로 매우 낮고 KEV에 등재되지 않은 점은 실제 야생(In-the-wild)에서의 악용 사례가 미관측되었음을 시사합니다. 따라서 이론적인 취약점 존재 여부와 별개로, 로컬 권한을 가진 공격자가 시스템 가용성을 저해하기 위해 의도적으로 리소스를 고갈시키는 시나리오 외에는 실제 악용 가능성이 매우 낮은 hard 등급의 위험도로 판단됩니다.
💥 영향 분석
- 기술적 위험: CVSS 벡터(
AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)에 근거하여, 기밀성(C)과 무결성(I) 영향은 없으나 가용성(A)에 치명적인 영향을 줍니다. 참조 카운트 누적으로 인해 커널 메모리 및 장치 리소스가 점유되어 시스템 불안정성 또는 서비스 거부(DoS) 상태가 발생할 수 있습니다. - 비즈니스 리스크: 영향 범위가 Linux Kernel 5.15부터 6.18.7까지 광범위한 버전(총 8개 제품군 이상)에 걸쳐 있어, 해당 커널을 사용하는 서버 및 클라우드 인프라의 가용성 저하 리스크가 존재합니다. 이는 서비스 중단으로 인한 SLA 위반 및 운영 효율성 저하로 이어질 수 있습니다.
- 분석 근거: 본 분석은 다중 소스 데이터 간 일관성이 확인된 교차검증 결과(신뢰도 1.0)를 바탕으로 작성되었습니다.
🔗 관련 취약점·체이닝
- 유형: Resource Leak / Memory Management.
- 연계 가능성: 단독으로는 권한 상승이나 데이터 유출이 불가능하나, 타 로컬 권한 상승(LPE) 취약점과 체이닝되어 시스템 상태를 불안정하게 만들어 공격 성공률을 높이는 보조 수단으로 활용될 가능성이 추정됩니다.
🔎 탐지
- 지표:
/sys하위의idxd관련 인터페이스에 대한 비정상적으로 빈번한bind/unbind쓰기 작업 로그를 모니터링합니다. - 패턴 예시:
echo "device_id" > /sys/bus/idxd/drivers/.../bind형태의 명령어가 짧은 시간 내 반복 실행되는 패턴을 추적합니다.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 Linux Kernel 버전을 최신 패치 버전(예: 5.15.199+, 6.1.162+ 등)으로 업데이트하여 참조 카운트 해제 로직을 적용합니다.
- 즉시 조치: 불필요한 사용자의
/sys경로 접근 권한을 제한하고, 커널 업데이트 전까지idxd장치를 사용하는 시스템의 리소스 사용량을 모니터링합니다. - 우선순위 근거: EPSS 실측값이 0.00193(백분위 0.0935)으로 매우 낮고, KEV 미등재 및 공격 난이도가
hard로 분류되어 우선순위를monitor(모니터링) 단계로 결정하였습니다. 이는 이론적 심각도보다 실제 야생에서의 악용 가능성이 현저히 낮음을 의미합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00193 · exploit=hard · in_scope=None