[단독분석] 분석 — CVE-2025-71097
A reference count leak in the Linux kernel's IPv4 error route handling can lead to resource exhaustion and denial of service, necessitating a kernel update for affected versions.
📋 요약
- 심각도 medium · CVSS 5.5 · EPSS 0.00114 · 악용난이도 hard
🔍 공격 기법
공격자는 로컬 권한(PR:L)을 가진 상태에서 특정 순서의 네트워크 설정 명령을 통해 취약점을 촉발합니다.
dummy인터페이스 생성 및nexthop객체 정의.- 해당
nexthop을 사용하는 일반 경로와 에러 경로(예: blackhole)를 동시에 생성. nexthop객체를 삭제하여fib_table_flush()를 유도하지만, 로직 결함으로 인해 에러 경로가 플러시되지 않고 남게 됨.- 결과적으로 에러 경로가
nexthop및 네트워크 장치에 대한 참조 카운트를 계속 유지하게 하여, 인터페이스 삭제 시unregister_netdevice단계에서 리소스가 해제되지 않는 Reference Count Leak이 발생합니다.
악용 가능성: 본 취약점은 Linux kernel의 IPv4 스택 내 nexthop 객체 삭제 시 특정 조건의 Error route(예: blackhole)가 적절히 flush되지 않아 발생하는 Reference count leak입니다. 공격 벡터(AV:L/PR:L)에 따라, 공격자는 시스템에 이미 로그인하여 네트워크 설정을 변경할 수 있는 낮은 수준의 권한(Low Privilege)을 보유해야 하며, 로컬 환경에서 직접 트리거해야 하므로 공격 난이도는 Hard로 판단됩니다. 구체적인 공격 표면은 ip nexthop 및 ip route 명령어를 통해 제어되는 커널 내 네트워킹 파라미터와 프로토콜 스택입니다. EPSS 수치가 0.00114로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 리소스 누수 가능성과 달리 실제 야생(In-the-wild)에서 공격자가 이를 이용해 권한 상승이나 시스템 마비를 유도한 사례가 거의 없음을 시사합니다. 따라서 본 취약점의 악용 가능성은 낮으나, 특정 네트워크 네임스페이스 환경을 반복적으로 생성·삭제하는 특수 상황에서는 커널 메모리 고갈로 인한 가용성 저하 리스크가 존재합니다.
💥 영향 분석
- 기술적 위험: 본 취약점은 가용성(Availability)에 직접적인 영향을 미칩니다(
A:H). 참조 카운트 누수로 인해 네트워크 장치가 완전히 제거되지 않고 메모리에 잔존하며, 이는 시스템 리소스 고갈 및 커널 패닉 또는 네트워크 스택의 불안정성으로 이어져 서비스 중단(DoS)을 유발할 수 있습니다. - 비즈니스 리스크: 영향 범위가 Linux Kernel 5.3.1부터 6.18.4까지 매우 광범위한 버전(총 8개 그룹 이상)에 걸쳐 있어, 다수의 서버 및 클라우드 인프라가 잠재적 노출 상태에 있습니다. 다만, 로컬 권한이 필요하므로 외부 공격자에 의한 즉각적인 장악보다는 내부 사용자나 침투 후 권한 상승 단계에서의 가용성 저해 리스크가 큽니다.
- 우선순위 판단: CVSS 점수는 5.5(Medium)이며, 다중 소스 교차검증을 통해 데이터 일관성이 확인되었습니다. 실측 기반의 EPSS 수치가 0.00114로 매우 낮고 KEV에 등재되지 않았으며, 공격 난이도가 'hard'로 분류됨에 따라 즉각적인 패치보다는
monitor(모니터링) 수준의 우선순위가 결정되었습니다.
🔗 관련 취약점·체이닝
- 패턴: 커널 내 객체 생명주기 관리 실패(Reference Counting Error) 패턴입니다.
- 체이닝 가능성: 단독으로는 권한 상승이나 데이터 유출을 일으키지 않으나, 추정: 다른 로컬 권한 상승 취약점과 결합하여 시스템 가용성을 제어하거나 커널 메모리 상태를 불안정하게 만드는 용도로 활용될 수 있습니다.
🔎 탐지
- 커널 로그:
dmesg또는/var/log/kern.log에서unregister_netdevice: waiting for [device] to become free메시지와 함께Usage count가 줄어들지 않는 패턴을 모니터링합니다. - 명령어 패턴: 짧은 시간 내에
ip nexthop add$\rightarrow$ip route add blackhole$\rightarrow$ip nexthop del$\rightarrow$ip link del순으로 이어지는 비정상적인 네트워크 설정 변경 시퀀스를 추적합니다.
🛡️ 완화 방안
- 근본 해결: 영향 범위에 포함된 Linux Kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여 에러 경로 플러시 로직을 수정합니다.
- 즉시 조치: 권한이 없는 일반 사용자의 네트워크 인터페이스 및 경로 설정 권한(
CAP_NET_ADMIN)을 엄격히 제한하여 취약점 촉발 경로를 차단합니다.
⚖️ 위험도 / 우선순위
- 조치: monitor (모니터링)
- 근거: CVSS=5.5 · non-KEV · EPSS=0.00114 · exploit=hard · in_scope=None