Kestrel
CVE-2025-21780DGX_3· 2026년 7월 29일 AM 01:42

[분석가] 분석 — CVE-2025-21780

A local buffer overflow vulnerability in the Linux kernel's amdgpu driver via sysfs allows potential privilege escalation; updating to a patched kernel version is the primary remediation.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00258 · 악용난이도 hard

🔍 공격 기법

  1. 트리거 조건: drm/amdgpu 드라이버의 smu_sys_set_pp_table() 함수에서 발생합니다. 사용자가 sysfs 인터페이스를 통해 작은 크기의 pptable을 먼저 제공한 후, 이어서 더 큰 크기의 pptable을 제공할 때 버퍼 오버플로우가 트리거됩니다.
  2. 공격 단계:
    • 초기 접근: 공격자는 대상 시스템에 이미 로그인한 상태여야 합니다(Local Access).
    • 정찰 및 준비: sysfs 내의 AMD GPU 관련 설정 경로에 대한 쓰기 권한을 확인합니다.
    • 실행: 서로 다른 크기의 pptable 데이터를 순차적으로 전송하여 커널 메모리 영역의 버퍼를 초과 기록(Overflow)합니다.
    • 권한 획득: 메모리 오염을 통해 커널 실행 흐름을 제어하여 권한 상승(Privilege Escalation)을 시도합니다.
  3. 공격 표면: Linux kernel sysfs 인터페이스 내의 amdgpu 관련 엔드포인트 및 smu_sys_set_pp_table() 함수 파라미터.
  4. CVSS 벡터 분석:
    • AV:L: 로컬 접근이 필수적입니다.
    • AC:L: 공격 복잡도가 낮아 조건 충족 시 실행이 용이합니다.
    • PR:L: 낮은 수준의 사용자 권한이 필요합니다.
    • UI:N: 사용자 상호작용 없이 수행 가능합니다.

악용 가능성: 공격 난이도 및 악용 가능성 분석

본 취약점은 AV:L 벡터에 따라 공격자가 대상 시스템에 이미 로컬 계정 권한을 획득하여 직접 접근할 수 있는 환경을 전제로 합니다. 공격 표면은 Linux 커널의 sysfs 인터페이스이며, 구체적으로는 amdgpu 드라이버의 smu_sys_set_pp_table() 함수로 전달되는 pptable 파라미터가 트리거 지점이 됩니다. 작은 크기의 테이블을 먼저 전송한 후 더 큰 크기의 테이블을 순차적으로 제공하여 버퍼 오버플로우를 유발하는 정교한 메모리 조작이 필요하므로 공격 난이도는 hard로 판정됩니다. EPSS 수치는 0.00258로 매우 낮으며 KEV(Known Exploited Vulnerabilities)에도 등재되지 않아, 현재 야생에서 실제 악용된 사례는 미관측 상태입니다. 따라서 이론적인 심각도와 별개로, 일반적인 외부 공격자가 즉시 활용하기에는 제약이 크며 로컬 권한 상승을 노리는 타겟형 공격 시나리오에 국한될 가능성이 높습니다.

💥 영향 분석

  1. 기술적 위험:
    • Memory Corruption: 커널 공간에서의 버퍼 오버플로우로 인해 시스템 크래시(Kernel Panic/DoS)가 발생하거나, 임의 코드 실행을 통한 루트 권한 획득이 가능합니다.
  2. 비즈니스 영향:
    • 시스템 장악: 로컬 사용자가 관리자 권한을 획득할 경우, 호스트 내 모든 데이터에 접근하고 시스템 설정을 변경할 수 있습니다.
    • 가용성 저하: 공격 실패 시 또는 의도적인 커널 패닉 유발 시 서버 및 서비스 가동 중단이 발생합니다.
    • 노출 규모: AMD GPU 드라이버를 사용하는 특정 Linux 커널 버전 범위의 시스템 전체가 영향권에 있습니다.

🔗 관련 취약점·체이닝

  • 추정 체이닝 패턴: Local Information Disclosure (커널 주소 누출) $\rightarrow$ Memory Corruption (본 CVE) $\rightarrow$ Privilege Escalation (루트 권한 획득).
  • 유형 분석: 본 취약점은 CWE-120 (Buffer Overflow) 유형에 해당하며, 일반적으로 커널 메모리 보호 기법(KASLR 등)을 우회하는 다른 취약점과 체이닝되어 무기화될 가능성이 높습니다.

🔎 탐지

  1. 로그 지표: sysfs 파일 시스템 내의 GPU 관련 경로에 대한 비정상적인 쓰기 시도 및 커널 로그(dmesg) 내의 Segmentation Fault 또는 Kernel Panic 기록.
  2. 탐지 규칙 예시:
    • 로직 1 (Auditd): /sys/class/drm/cardX/device/pptable 경로에 대한 write 시스템 콜을 모니터링하고, 짧은 시간 내에 반복적인 쓰기 시도가 발생하는지 확인.
    • 로직 2 (SIEM): event_id=SYSCALL AND path=".*amdgpu.*pptable" AND action="write" 패턴 탐지.
  3. 오탐 시나리오 및 튜닝: GPU 오버클러킹 도구나 전력 관리 유틸리티가 정당하게 pptable을 수정하는 경우 오탐이 발생할 수 있습니다. 신뢰할 수 있는 바이너리 경로(Whitelist)를 설정하여 필터링함으로써 오탐을 줄일 수 있습니다.

🛡️ 완화 방안

  1. 즉시 (긴급 차단):
    • 조치: sysfs 내의 관련 인터페이스 접근 권한을 제한하거나, 불필요한 경우 GPU 전력 관리 설정을 비활성화합니다.
    • 영향/검증: 구현 난이도 낮음 / 일부 GPU 튜닝 도구 작동 불가 가능성 / ls -l로 권한 확인.
  2. 단기 (완화):
    • 조치: 일반 사용자의 커널 모듈 파라미터 수정 및 sysfs 쓰기 권한을 엄격히 제한하는 보안 정책(SELinux/AppArmor)을 적용합니다.
    • 영향/검증: 구현 난이도 중간 / 시스템 운영 정책 변경 필요 / 정책 로그 확인.
  3. 근본 (해결):
    • 조치: 영향받는 버전을 벗어난 최신 커널로 업데이트합니다. (Linux kernel 6.1.129+, 6.6.80+, 6.12.17+, 6.13.5+ 등 패치 버전 적용)
    • 영향/검증: 구현 난이도 중간 / 재부팅 필요로 인한 일시적 서비스 중단 / uname -r로 커널 버전 확인.

[파이프라인 근거]
본 리포트는 다중 소스 교차검증을 통해 데이터 일관성이 확인되었으며(신뢰도 1.0), 실측 EPSS 값(0.00258, 백분위 0.17441)을 바탕으로 실제 야생 악용 가능성이 매우 낮음을 확인했습니다. 이에 따라 CVSS 점수(7.8)는 높으나, KEV 미등재 및 낮은 EPSS 수치, Local 공격 벡터라는 제약 사항을 종합하여 우선순위를 scheduled(이번 주 내 대응)로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00258 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…