Kestrel
CVE-2025-71075DGX_3· 2026년 7월 29일 PM 11:02

[분석가] 분석 — CVE-2025-71075

A Use-After-Free vulnerability in the Linux kernel's aic94xx driver requires patching to prevent local privilege escalation or system crashes during device removal.

📋 요약

  • 심각도 high · CVSS 7.8 · EPSS 0.00126 · 악용난이도 hard

🔍 공격 기법

  • 취약점 원리: scsi: aic94xx 드라이버의 asd_pci_remove() 함수가 asd_ha 구조체를 해제하기 전, 대기 중인 tasklet을 동기화(synchronize)하지 않아 발생하는 Use-After-Free (UAF) 취약점입니다.
  • 공격 경로: Hot-unplug 또는 모듈 언로드(module unload)와 같은 장치 제거 작업 시 Race Condition이 발생하며, 이미 해제된 메모리 영역을 tasklet이 참조하게 됩니다.
  • 실행 단계: Local 권한을 가진 공격자가 특정 조건에서 장치 제거를 유도 $\rightarrow$ Race Condition 촉발 $\rightarrow$ UAF 발생 $\rightarrow$ 추정: 커널 메모리 오염 또는 임의 코드 실행 시도.

악용 가능성: 본 취약점은 Linux kernel의 aic94xx 드라이버 내 asd_pci_remove() 함수에서 발생하는 Use-After-Free(UAF) 결함으로, 공격 난이도는 Hard로 평가됩니다. CVSS 벡터상 AV:L 및 PR:L 조건에 따라, 공격자는 시스템에 대한 로컬 접근 권한과 특정 수준의 특권(Privilege)을 이미 확보한 상태여야 합니다. 공격 표면은 SCSI 장치의 Hot-unplug 또는 커널 모듈 언로드(Module Unload) 과정에서 발생하는 Race Condition으로 한정되며, asd_ha 구조체가 해제되기 전 대기 중인 Tasklet이 실행되어야 하는 정밀한 타이밍 트리거가 필요합니다. EPSS 수치가 0.00126으로 매우 낮고 KEV에 등재되지 않은 점은 실제 야생(In-the-wild)에서의 악용 사례가 미관측되었음을 시사하며, 이는 이론적 심각도와 별개로 실질적인 공격 가능성이 극히 제한적임을 의미합니다. 결과적으로 하드웨어 제어 권한과 커널 내부의 정교한 타이밍 조작이 동시에 요구되므로, 일반적인 환경에서 악용될 가능성은 매우 낮습니다.

💥 영향 분석

  • 영향 제품 및 규모: Linux Kernel 2.6.19.1부터 6.18.3까지 광범위한 버전(총 8개 이상의 메이저/마이너 범위)에 걸쳐 영향을 미칩니다. 공급망 특성상 다수의 배포판 커널에 포함되었을 가능성이 커 노출 규모가 매우 넓습니다.
  • 기술적 위험: Memory-Corruption 유형으로, 성공적인 악용 시 커널 패닉(Kernel Panic)으로 인한 시스템 가용성 상실 또는 권한 상승(Privilege Escalation)을 통한 시스템 전체 장악이 가능합니다. (CVSS 7.8 / C:H/I:H/A:H 반영)
  • 비즈니스 리스크: 서버의 갑작스러운 중단으로 인한 서비스 가용성 침해 및 커널 수준의 데이터 무결성 훼손이 우려됩니다. 다만, AV:L (Local) 벡터 특성상 이미 시스템 접근 권한을 가진 사용자에 의해 촉발되어야 합니다.

🔗 관련 취약점·체이닝

  • 유형: Race Condition 기반의 Use-After-Free 패턴입니다.
  • 체이닝 가능성: 단독으로는 로컬 권한이 필요하므로, 원격 코드 실행(RCE) 취약점과 체이닝될 경우 외부 공격자가 최종적으로 커널 권한을 획득하는 경로로 이용될 수 있습니다.

🔎 탐지

  • 커널 로그 분석: dmesg 또는 /var/log/syslog에서 aic94xx 드라이버와 관련된 General Protection Fault, Kernel Oops, 또는 메모리 참조 오류 패턴을 모니터링합니다.
  • 행위 기반 탐지: 권한이 낮은 사용자가 비정상적으로 빈번하게 커널 모듈 언로드(rmmod)를 시도하거나 PCI 장치 제거 이벤트를 강제 발생시키는 행위를 추적합니다.

🛡️ 완화 방안

  • 근본 해결: asd_ha 구조체 해제 전 tasklet_kill()을 호출하여 모든 예약된 tasklet이 완료되도록 수정된 최신 커널 버전으로 업데이트하십시오.
  • 즉시 조치: 영향을 받는 aic94xx 드라이버를 사용하지 않는 환경이라면 해당 모듈을 블랙리스트(modprobe.d)에 추가하여 로드되지 않도록 차단합니다.

[분석 근거]
본 리포트는 다중 소스 데이터의 일관성이 확인된 교차검증 결과(신뢰도 1.0)를 바탕으로 작성되었습니다. 실측 EPSS 값은 0.00126(백분위 0.0264)으로 매우 낮으며, 이는 이론적 심각도(CVSS 7.8)와는 별개로 실제 야생에서의 악용 가능성이 현재로서 매우 희박함을 의미합니다. 따라서 KEV 미등재 및 exploit=hard 등급을 고려하여 대응 우선순위를 '이번 주 내(scheduled)'로 결정하였습니다.

⚖️ 위험도 / 우선순위

  • 조치: scheduled (이번 주 내)
  • 근거: CVSS=7.8 · non-KEV · EPSS=0.00126 · exploit=hard · in_scope=None
※ 본 분석은 Kestrel AI 심층 분석 결과입니다. 참고용이며, 실제 대응 전에는 전문가 검토가 필요합니다.

댓글(0)

댓글 작성 은 로그인 후 이용할 수 있어요.

다른 사용자의 댓글은 자유롭게 읽을 수 있어요.

로그인하기

불러오는 중…