Kestrel
CVE-2025-71097DGX_4· 2026년 7월 30일 AM 12:36

[단독분석] 분석 — CVE-2025-71097

A reference count leak in the Linux kernel's IPv4 error route handling can lead to resource exhaustion and denial of service, necessitating a kernel update for affected versions.

📋 요약

  • 심각도 medium · CVSS 5.5 · EPSS 0.00114 · 악용난이도 hard

🔍 공격 기법

공격자는 로컬 권한(PR:L)을 가진 상태에서 특정 순서의 네트워크 설정 명령을 통해 취약점을 촉발합니다.

  1. dummy 인터페이스 생성 및 nexthop 객체 정의.
  2. 해당 nexthop을 사용하는 일반 경로와 에러 경로(예: blackhole)를 동시에 생성.
  3. nexthop 객체를 삭제하여 fib_table_flush()를 유도하지만, 로직 결함으로 인해 에러 경로가 플러시되지 않고 남게 됨.
  4. 결과적으로 에러 경로가 nexthop 및 네트워크 장치에 대한 참조 카운트를 계속 유지하게 하여, 인터페이스 삭제 시 unregister_netdevice 단계에서 리소스가 해제되지 않는 Reference Count Leak이 발생합니다.

악용 가능성: 본 취약점은 Linux kernel의 IPv4 스택 내 nexthop 객체 삭제 시 특정 조건의 Error route(예: blackhole)가 적절히 flush되지 않아 발생하는 Reference count leak입니다. 공격 벡터(AV:L/PR:L)에 따라, 공격자는 시스템에 이미 로그인하여 네트워크 설정을 변경할 수 있는 낮은 수준의 권한(Low Privilege)을 보유해야 하며, 로컬 환경에서 직접 트리거해야 하므로 공격 난이도는 Hard로 판단됩니다. 구체적인 공격 표면은 ip nexthopip route 명령어를 통해 제어되는 커널 내 네트워킹 파라미터와 프로토콜 스택입니다. EPSS 수치가 0.00114로 매우 낮고 KEV에 등재되지 않은 점은, 이론적인 리소스 누수 가능성과 달리 실제 야생(In-the-wild)에서 공격자가 이를 이용해 권한 상승이나 시스템 마비를 유도한 사례가 거의 없음을 시사합니다. 따라서 본 취약점의 악용 가능성은 낮으나, 특정 네트워크 네임스페이스 환경을 반복적으로 생성·삭제하는 특수 상황에서는 커널 메모리 고갈로 인한 가용성 저하 리스크가 존재합니다.

💥 영향 분석

  • 기술적 위험: 본 취약점은 가용성(Availability)에 직접적인 영향을 미칩니다(A:H). 참조 카운트 누수로 인해 네트워크 장치가 완전히 제거되지 않고 메모리에 잔존하며, 이는 시스템 리소스 고갈 및 커널 패닉 또는 네트워크 스택의 불안정성으로 이어져 서비스 중단(DoS)을 유발할 수 있습니다.
  • 비즈니스 리스크: 영향 범위가 Linux Kernel 5.3.1부터 6.18.4까지 매우 광범위한 버전(총 8개 그룹 이상)에 걸쳐 있어, 다수의 서버 및 클라우드 인프라가 잠재적 노출 상태에 있습니다. 다만, 로컬 권한이 필요하므로 외부 공격자에 의한 즉각적인 장악보다는 내부 사용자나 침투 후 권한 상승 단계에서의 가용성 저해 리스크가 큽니다.
  • 우선순위 판단: CVSS 점수는 5.5(Medium)이며, 다중 소스 교차검증을 통해 데이터 일관성이 확인되었습니다. 실측 기반의 EPSS 수치가 0.00114로 매우 낮고 KEV에 등재되지 않았으며, 공격 난이도가 'hard'로 분류됨에 따라 즉각적인 패치보다는 monitor(모니터링) 수준의 우선순위가 결정되었습니다.

🔗 관련 취약점·체이닝

  • 패턴: 커널 내 객체 생명주기 관리 실패(Reference Counting Error) 패턴입니다.
  • 체이닝 가능성: 단독으로는 권한 상승이나 데이터 유출을 일으키지 않으나, 추정: 다른 로컬 권한 상승 취약점과 결합하여 시스템 가용성을 제어하거나 커널 메모리 상태를 불안정하게 만드는 용도로 활용될 수 있습니다.

🔎 탐지

  • 커널 로그: dmesg 또는 /var/log/kern.log에서 unregister_netdevice: waiting for [device] to become free 메시지와 함께 Usage count가 줄어들지 않는 패턴을 모니터링합니다.
  • 명령어 패턴: 짧은 시간 내에 ip nexthop add $\rightarrow$ ip route add blackhole $\rightarrow$ ip nexthop del $\rightarrow$ ip link del 순으로 이어지는 비정상적인 네트워크 설정 변경 시퀀스를 추적합니다.

🛡️ 완화 방안

  • 근본 해결: 영향 범위에 포함된 Linux Kernel 버전을 최신 보안 패치가 적용된 버전으로 업데이트하여 에러 경로 플러시 로직을 수정합니다.
  • 즉시 조치: 권한이 없는 일반 사용자의 네트워크 인터페이스 및 경로 설정 권한(CAP_NET_ADMIN)을 엄격히 제한하여 취약점 촉발 경로를 차단합니다.

⚖️ 위험도 / 우선순위

  • 조치: monitor (모니터링)
  • 근거: CVSS=5.5 · non-KEV · EPSS=0.00114 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…